Wordfence detecta vulnerabilidad crítica de subida de archivos en Gravity Forms
El equipo de Wordfence descubrió una falla de Arbitrary File Upload que permite a atacantes no autenticados subir archivos y ejecutar código remoto en sitios con Gravity Forms. Te explicamos cómo verificar y mitigar el riesgo.
El martes 1 de septiembre de 2026, el equipo de inteligencia de amenazas de Wordfence informó sobre una vulnerabilidad de alta severidad en Gravity Forms, uno de los plugins de formularios más usados en WordPress.
La falla, catalogada como Arbitrary File Upload sin autenticación, permite a cualquier visitante del sitio escribir archivos con extensiones elegidas por el atacante en el directorio temporal público de uploads. Esto abre la puerta a ejecución remota de código (RCE) y compromisos completos del sitio.
Según Wordfence, la vulnerabilidad fue descubierta por su herramienta Argus y afecta versiones del plugin con más de un millón de instalaciones activas. El impacto es serio porque no requiere que el atacante tenga cuenta ni permisos previos.
¿Qué significa en la práctica?
Un atacante puede subir un archivo PHP malicioso disfrazado de imagen o documento, colocarlo en una carpeta accesible públicamente y luego invocarlo directamente desde el navegador. Una vez ejecutado, puede borrar archivos, robar bases de datos, instalar puertas traseras o usar el sitio para ataques mayores.
Pasos recomendados para verificar y corregir
- Confirmá la versión de Gravity Forms que estás usando. Si está dentro del rango vulnerable, actualizá inmediatamente a la versión parcheada que lanzó el desarrollador.
- Revisá el directorio de uploads temporales (/wp-content/uploads/gravity_forms/) y eliminá cualquier archivo que no reconozcas. Buscá extensiones .php, .phtml o similares que no deberían estar ahí.
- Revisá los logs de acceso y error de tu servidor en busca de actividad sospechosa en las últimas semanas. Prestá atención a IPs repetidas que suben archivos a rutas de Gravity Forms.
- Si usás un plugin de seguridad como Wordfence, activá las reglas de firewall específicas para esta CVE y ejecutá un escaneo completo del sitio.
- Considerá implementar un WAF a nivel servidor o CDN que bloquee patrones de subida de archivos no autorizados.
Medidas de higiene general que evitan estos tickets
Mantener backups probados, actualizar plugins y núcleo de WordPress de forma rutinaria y limitar los permisos de escritura en carpetas de uploads siguen siendo las mejores prácticas. Un backup restaurable en menos de 15 minutos vale más que cualquier plugin de seguridad instalado después del incidente.
La mayoría de los casos de sitios hackeados que resolvíamos en soporte técnico empezaban exactamente con vulnerabilidades conocidas en plugins populares que nunca se actualizaron. Esta no es la excepción.
Fuente: Wordfence.