Alertas

CVE-2026-48866 en Gravity Forms: borrado de archivos en WordPress

Alerta de seguridad WordPress por CVE-2026-48866 en Gravity Forms

Resumen

Gravity Forms <= 2.10.0.1 tiene una vulnerabilidad critica de borrado arbitrario de archivos. Wordfence la marca como CVSS 9.1 y NVD confirma el alcance hasta 2.10.0.1.

Gravity Forms tiene una vulnerabilidad critica de borrado arbitrario de archivos identificada como CVE-2026-48866. El fallo afecta a instalaciones con Gravity Forms hasta la version 2.10.0.1, segun los registros de Wordfence, Patchstack/NVD y CVE.org.

La vulnerabilidad esta relacionada con una limitacion insuficiente de rutas de archivo, clasificada como path traversal. En la practica, el riesgo relevante para equipos WordPress es que un atacante pueda provocar el borrado de archivos del sitio si se cumplen las condiciones de explotacion. Rapid7 advierte que, si se elimina un archivo critico como wp-config.php, el impacto puede escalar hasta ejecucion remota de codigo o toma del sitio.

A quien afecta

A sitios WordPress que usan Gravity Forms en versiones 2.10.0.1 o anteriores. Gravity Forms es un plugin premium muy extendido en webs de negocio, agencias, formularios de contacto, captacion de leads y flujos internos, por lo que conviene revisarlo aunque no aparezca en el repositorio publico de WordPress.org.

Wordfence lista la vulnerabilidad como CVSS 9.1 Critical, con estado parcheado y publicacion del 1 de junio de 2026. NVD recoge el mismo CVE y confirma que afecta a Gravity Forms hasta 2.10.0.1. No hemos encontrado una confirmacion fiable de explotacion activa masiva en el momento de publicar esta alerta.

Por que importa

El borrado arbitrario de archivos no es solo un problema de disponibilidad. En WordPress puede abrir la puerta a escenarios mas graves si se eliminan archivos de configuracion, reglas del servidor, componentes del plugin o evidencias necesarias para investigar un incidente.

Para una agencia o un owner con varios sitios, el riesgo operativo esta en no saber rapidamente donde esta instalado Gravity Forms, que version corre cada cliente y que entornos necesitan actualizacion prioritaria.

Que hacer ahora

Como priorizarlo en multi-sitio

Empieza por sitios de produccion que reciben formularios publicos, webs con roles administrativos compartidos, ecommerce, portales con datos sensibles y clientes con alto impacto reputacional. Despues revisa staging, microsites y dominios antiguos: son los que suelen quedar fuera de los ciclos de actualizacion y siguen expuestos.

Fuentes

Donde encaja Vulnity

Vulnity no detecta automaticamente este CVE ni corrige vulnerabilidades de plugins. Lo que si aporta en escenarios como este es visibilidad centralizada para equipos que gestionan varias webs WordPress: saber que sitios requieren atencion, acelerar la respuesta, revisar hardening, vigilar actividad sospechosa y bloquear IPs maliciosas cuando aplique.

Sobre Vulnity

Cuando una vulnerabilidad WordPress importa, importan el inventario y la velocidad de respuesta. Vulnity ayuda a agencias a coordinar revisiones, hardening y respuesta multi-sitio.

Compartir X / Twitter LinkedIn