Resumen
Gravity Forms <= 2.10.0.1 tiene una vulnerabilidad critica de borrado arbitrario de archivos. Wordfence la marca como CVSS 9.1 y NVD confirma el alcance hasta 2.10.0.1.
Gravity Forms tiene una vulnerabilidad critica de borrado arbitrario de archivos identificada como CVE-2026-48866. El fallo afecta a instalaciones con Gravity Forms hasta la version 2.10.0.1, segun los registros de Wordfence, Patchstack/NVD y CVE.org.
La vulnerabilidad esta relacionada con una limitacion insuficiente de rutas de archivo, clasificada como path traversal. En la practica, el riesgo relevante para equipos WordPress es que un atacante pueda provocar el borrado de archivos del sitio si se cumplen las condiciones de explotacion. Rapid7 advierte que, si se elimina un archivo critico como wp-config.php, el impacto puede escalar hasta ejecucion remota de codigo o toma del sitio.
A quien afecta
A sitios WordPress que usan Gravity Forms en versiones 2.10.0.1 o anteriores. Gravity Forms es un plugin premium muy extendido en webs de negocio, agencias, formularios de contacto, captacion de leads y flujos internos, por lo que conviene revisarlo aunque no aparezca en el repositorio publico de WordPress.org.
Wordfence lista la vulnerabilidad como CVSS 9.1 Critical, con estado parcheado y publicacion del 1 de junio de 2026. NVD recoge el mismo CVE y confirma que afecta a Gravity Forms hasta 2.10.0.1. No hemos encontrado una confirmacion fiable de explotacion activa masiva en el momento de publicar esta alerta.
Por que importa
El borrado arbitrario de archivos no es solo un problema de disponibilidad. En WordPress puede abrir la puerta a escenarios mas graves si se eliminan archivos de configuracion, reglas del servidor, componentes del plugin o evidencias necesarias para investigar un incidente.
Para una agencia o un owner con varios sitios, el riesgo operativo esta en no saber rapidamente donde esta instalado Gravity Forms, que version corre cada cliente y que entornos necesitan actualizacion prioritaria.
Que hacer ahora
- Actualizar Gravity Forms a 2.10.1 o superior; la documentacion del vendor indica que la rama 2.10.1 anadio mejoras de seguridad y versiones posteriores tambien incluyen mejoras de seguridad.
- Localizar todos los sitios que usan Gravity Forms, incluidos entornos de staging y webs antiguas de clientes.
- Revisar logs recientes en busca de patrones de traversal como
../, variantes URL-encoded y peticiones sospechosas a endpoints relacionados con Gravity Forms oadmin-ajax.php. - Verificar integridad de archivos criticos como
wp-config.php,.htaccess,index.phpy archivos del propio plugin. - Si no puedes actualizar de inmediato, valorar desactivar temporalmente el plugin o endurecer reglas WAF para rutas y parametros sospechosos.
Como priorizarlo en multi-sitio
Empieza por sitios de produccion que reciben formularios publicos, webs con roles administrativos compartidos, ecommerce, portales con datos sensibles y clientes con alto impacto reputacional. Despues revisa staging, microsites y dominios antiguos: son los que suelen quedar fuera de los ciclos de actualizacion y siguen expuestos.
Fuentes
- Wordfence Intelligence: Gravity Forms CVE-2026-48866
- Wordfence weekly report, June 1-7 2026
- NVD: CVE-2026-48866
- CVE.org: CVE-2026-48866
- Gravity Forms changelog
- Rapid7 vulnerability database: Gravity Forms CVE-2026-48866
Donde encaja Vulnity
Vulnity no detecta automaticamente este CVE ni corrige vulnerabilidades de plugins. Lo que si aporta en escenarios como este es visibilidad centralizada para equipos que gestionan varias webs WordPress: saber que sitios requieren atencion, acelerar la respuesta, revisar hardening, vigilar actividad sospechosa y bloquear IPs maliciosas cuando aplique.
Sobre Vulnity
Cuando una vulnerabilidad WordPress importa, importan el inventario y la velocidad de respuesta. Vulnity ayuda a agencias a coordinar revisiones, hardening y respuesta multi-sitio.