# Vulnerabilidades do WPForms: Os 4 riscos reais

As <strong>vulnerabilidades do WPForms</strong> se concentram em quatro vetores: XSS armazenado, controle de acesso, CSRF e spam de formulário. Segundo o NVD/NIST (2026), a falha mais grave recente, a <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-40764" rel="noopener" target="_blank">CVE-2026-40764</a>, recebeu CVSS 8.1. As CVEs conhecidas já receberam patch. Atualize o plugin e proteja o formulário.

O WPForms é o construtor de formulários mais popular do WordPress, com mais de 6 milhões de instalações ativas, e essa escala o torna alvo recorrente de pesquisa de segurança. As vulnerabilidades do WPForms catalogadas hoje estão todas corrigidas, mas o risco não some: ele migra para a configuração do formulário e do servidor. Quem usa o plugin precisa separar o que é histórico (CVE já com patch) do que é exposição atual (campo de upload aberto, ausência de captcha). Este guia destrincha os quatro riscos reais, com CVEs verificáveis no NVD, e mostra como reduzir a superfície de ataque sem trocar de plugin. Para o panorama do cluster, consulte os <a href="https://full.services/vulnerabilidades-wordpress/">conteúdos de vulnerabilidades WordPress da FULL</a>.

---

## Mapa de riscos: As vulnerabilidades do WPForms em uma tabela

As vulnerabilidades do WPForms se resumem a quatro classes de falha, e nenhuma delas representa risco atual sem patch hoje: as CVEs registradas já foram corrigidas. A mais severa recente foi a CVE-2026-40764, com nota CVSS 8.1, um XSS armazenado que afetava versões anteriores à 1.10.0.3. O WPForms soma 28 CVEs no histórico, todas com correção disponível.

A tabela abaixo cruza cada um dos quatro vetores com o CVE real correspondente, a versão afetada e a ação de mitigação prática, para você decidir onde agir primeiro. Esse volume de CVEs todas corrigidas sinaliza manutenção ativa e auditoria contínua da equipe do WPForms, não fragilidade do código.

<table id="riscos-wpforms">
  <caption>Vulnerabilidades do WPForms: vetor, CVE e mitigação</caption>
  <thead>
    <tr>
      <th scope="col">Vetor de risco</th>
      <th scope="col">CVE real (status)</th>
      <th scope="col">Mitigação direta</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <th scope="row">XSS armazenado</th>
      <td>CVE-2026-40764, CVSS 8.1, corrigida na 1.10.0.3</td>
      <td>Atualizar e sanitizar saída do campo</td>
    </tr>
    <tr>
      <th scope="row">Controle de acesso</th>
      <td>CVE-2024-11205, CVSS 6.5, corrigida na 1.9.2.1</td>
      <td>Manter versão atual e revisar capabilities</td>
    </tr>
    <tr>
      <th scope="row">CSRF</th>
      <td>CVE-2024-13403, CVSS 6.4, corrigida na 1.9.3.2</td>
      <td>Atualizar e validar nonce nas ações</td>
    </tr>
    <tr>
      <th scope="row">Spam e abuso</th>
      <td>Sem CVE, abuso de configuração</td>
      <td>Ativar Akismet e reCAPTCHA</td>
    </tr>
  </tbody>
</table>

<p class="wp-caption-text">Legenda: os quatro vetores das vulnerabilidades do WPForms organizados por CVE real e ação corretiva.</p>

---

## XSS armazenado: A cve-2026-40764 e por que ela importa

O vetor mais grave entre as vulnerabilidades do WPForms é o XSS armazenado, catalogado como <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-40764" rel="noopener" target="_blank">CVE-2026-40764</a> com nota CVSS 8.1, corrigido na versão 1.10.0.3. A falha permitia injetar script persistente a partir de um campo do formulário.

No lado defensivo, o mecanismo das vulnerabilidades do WPForms é direto: um usuário sem privilégio submete um valor com payload, o plugin armazena o dado e o tema renderiza essa saída sem escapar, e o script roda quando o administrador abre a entrada no painel. WPForms 1.10.0.3 corrige a origem ao sanitizar a saída, mas só <a href="https://full.services/glossario/sanitizacao/">a sanitização correta no template</a> fecha o vetor de vez. Para entender o mecanismo a fundo, vale ler o guia sobre <a href="https://full.services/glossario/xss/">cross-site scripting (XSS)</a>. Quem escreve sobre <a href="https://full.services/glossario/cve/">CVE</a> aqui tem peso: a FULL é a única empresa brasileira credenciada como CNA (CVE Numbering Authority) sob a CISA desde maio de 2022.

---

## Controle de acesso e CSRF: Quando a permissão do formulário falha

O segundo grupo de vulnerabilidades do WPForms envolve controle de acesso indevido e <a href="https://full.services/glossario/csrf/">CSRF</a>, com a CVE-2024-11205 (CVSS 6.5) corrigida na 1.9.2.1 e a CVE-2024-13403 (CVSS 6.4) corrigida na 1.9.3.2. Nesse tipo de falha, uma ação sem verificação adequada de permissão ou de nonce permite que um pedido forjado seja aceito.

O risco se materializa quando um endpoint do plugin confia no pedido sem checar a capability do usuário ou o token anti-CSRF. Um invasor induz o administrador logado a disparar uma ação que ele não pretendia, alterando configuração do formulário. A correção tem dois lados: manter a versão atual, que reforça a verificação de nonce, e revisar quem tem permissão de editar formulários. As vulnerabilidades do WPForms dessa classe tendem a aparecer em sites com muitos editores e papéis mal segmentados, segundo o que se vê nos tickets de suporte da FULL.

---

## Spam e abuso: O risco sem CVE que mais aparece no suporte

O risco mais frequente entre as vulnerabilidades do WPForms não tem CVE: é o abuso de configuração, quando o formulário fica exposto sem nenhuma camada anti-spam. Segundo o Cloudflare Radar, nos últimos 28 dias no Brasil, 16,4% dos ataques de camada de aplicação foram mitigados por <a href="https://radar.cloudflare.com/security/application-layer" rel="noopener" target="_blank">WAF (Cloudflare Radar, junho de 2026)</a>, o que mostra que parte relevante do abuso bate na borda antes do plugin.

Nesse cenário, a enxurrada de submissões enche o banco de dados, mascara tentativas reais de exploit e degrada a entrega de e-mail do site. Na prática, boa parte dos chamados de suporte sobre formulários começa aqui, não num CVE. A defesa em camadas funciona: o Akismet filtra conteúdo por reputação, o reCAPTCHA v3 bloqueia automações por score de comportamento, e o token anti-spam nativo do WPForms barra envios sem JavaScript. Quem precisa montar um formulário do zero com proteção pode seguir <a href="https://full.services/como-criar-um-formulario-de-contato-no-wordpress/">como criar um formulário de contato no WordPress</a>.

---

## Como reduzir a superfície de ataque do WPForms

Reduzir a exposição das vulnerabilidades do WPForms exige quatro camadas, e nenhuma delas é trocar de plugin: atualização em dia, hardening do formulário, firewall e anti-spam. O All in One Security e o Wordfence atuam como firewall de aplicação (WAF), bloqueando payloads conhecidos antes que cheguem ao plugin, e funcionam como uma <a href="https://full.services/glossario/firewall-wordpress/">camada de firewall WordPress</a> na frente do formulário.

A camada de formulário é a mais negligenciada: desabilite o campo de upload se não usar, limite as extensões aceitas e mantenha o token anti-spam ativo. Por padrão, o WPForms ativa a proteção anti-spam moderna nos formulários novos, mas o reCAPTCHA precisa ser configurado manualmente nas chaves do plugin, conforme o <a href="https://wpforms.com/docs/" rel="noopener" target="_blank">material técnico oficial do WPForms</a> detalha. Para a rotina completa de blindagem, siga o passo a passo de <a href="https://full.services/como-fazer-hardening-de-seguranca-no-wordpress/">hardening de segurança no WordPress</a>.

<aside aria-label="Metodologia dos Testes">
<h2 id="metodologia-dos-testes">Metodologia: Como avaliamos o risco</h2>
<p>O risco atual do WPForms foi levantado a partir do perfil público do WPVulnerability, cruzando o total histórico de CVEs com o número de falhas sem patch e as registradas nos últimos meses. Cada CVE citado foi confirmado individualmente na base oficial do NVD (National Vulnerability Database, do NIST), com CVSS, versão afetada e versão de correção. A distinção entre risco atual e histórico segue o critério da CISA: um plugin com muitos CVEs todos corrigidos sinaliza manutenção ativa e auditoria, não fragilidade. As recomendações de hardening refletem padrões recorrentes observados nos tickets de suporte da FULL ao longo de 2024 e 2025, sem extrapolar proporções não medidas. O dado de mitigação por WAF vem do Cloudflare Radar, com a janela temporal explícita.</p>
</aside>

---

## WPForms ou Contact Form 7: O trade-off de segurança

Entre a postura do WPForms e a do Contact Form 7, a diferença é arquitetural, não de gravidade: o WPForms compete por validação nativa e curva de aprendizado curta, enquanto o Contact Form 7 compete por gratuidade e simplicidade, transferindo a configuração de segurança ao administrador. Gravity Forms, por sua vez, compete por workflows avançados e governança.

O WPForms traz token anti-spam, integração de captcha guiada e validação de campo nativa, o que reduz a configuração manual. O histórico de CVEs ajuda a calibrar a leitura: o WPForms registra 28 CVEs catalogadas contra 12 do Contact Form 7, mas volume histórico com patch em dia mede auditoria, não fragilidade, e ambas as bases estão hoje corrigidas. A escolha depende de quem mantém o site. Para comparar a fundo, veja <a href="https://full.services/wpforms-vs-contact-form-7/">WPForms vs Contact Form 7</a> e o <a href="https://full.services/plugin-seguranca-wordpress/">guia de plugins de segurança WordPress</a>.

---

## Garanta as ferramentas certas no plano da FULL

Mitigar as vulnerabilidades do WPForms fica mais barato quando os plugins de defesa vêm no mesmo lugar. A FULL distribui WPForms, All in One Security e UpdraftPlus no mesmo bundle: o plano PRO sai por R$849 por ano e cobre 10 sites, o que equivale a R$85 por site para ter formulário validado, firewall de aplicação e backup automático sem licenças avulsas espalhadas.

A gente vê no suporte que o custo de manter cada plugin de segurança separado é justamente o que mais trava a atualização em dia, e atraso de patch é o que reabre um CVE já corrigido. Centralizar tudo num plano só reduz a fricção de manter os 17 plugins na versão segura. Conheça os <a href="https://full.services/planos">planos da FULL</a> para ver o que entra no bundle e como o R$85 por site se compara às licenças avulsas. E para escanear o seu site agora, o <a href="https://security.full.services">FULL Scan</a> aponta gratuitamente se algum plugin está em versão vulnerável.

---

## Como monitorar novas vulnerabilidades do WPForms

Manter o plugin seguro não termina no último patch: exige acompanhar a publicação de novas CVEs antes que um exploit circule. O WPForms já soma 28 CVEs no histórico, todas corrigidas, e cada nova versão pode trazer correção silenciosa que o changelog nem sempre detalha em profundidade.

Na prática, o monitoramento das vulnerabilidades do WPForms tem três passos. Primeiro, confirme a versão instalada no painel do plugin e compare com a versão estável publicada no repositório oficial do WordPress. Segundo, ative a atualização automática para o WPForms, já que a janela entre a divulgação de uma CVE e a tentativa de exploração costuma ser curta. Terceiro, consulte periodicamente a base do NVD pelo nome do plugin, onde cada CVE traz ID, CVSS, versão afetada e versão de correção verificáveis. Para fechar o ciclo, rode <a href="https://full.services/como-fazer-uma-auditoria-completa-de-seguranca-no-seu-wordpress/">uma auditoria completa de segurança no WordPress</a>. Esse hábito separa o risco histórico, já resolvido por patch, da exposição atual, que depende de o site rodar a versão mais recente.

<h2 id="faq">Perguntas frequentes sobre as vulnerabilidades do WPForms</h2>

<details>
<summary>O WPForms é seguro de usar em 2026?</summary>
<p>Sim, o WPForms é seguro quando mantido atualizado. As vulnerabilidades do WPForms conhecidas, incluindo a recente CVE-2026-40764 (CVSS 8.1), foram corrigidas a partir da versão 1.10.0.3. O risco residual está na configuração, não no código: campo de upload aberto e ausência de captcha. Mantenha a versão atual e o plugin fica tão seguro quanto qualquer formulário bem mantido.</p>
</details>

<details>
<summary>É possível usar o WPForms sem receber spam nos formulários?</summary>
<p>Sim, é possível eliminar quase todo o spam combinando camadas. O token anti-spam nativo do WPForms barra envios automatizados sem JavaScript, o Akismet filtra por reputação e o reCAPTCHA v3 do Google bloqueia bots por score de comportamento. Diferente do Contact Form 7, o WPForms já ativa a proteção moderna nos formulários novos. Com as três camadas, o volume de submissões automatizadas cai de forma expressiva.</p>
</details>

<details>
<summary>Por que o WPForms já teve uma vulnerabilidade de XSS com nota CVSS 8.1?</summary>
<p>Porque a CVE-2026-40764 permitia XSS armazenado, em que um valor malicioso de campo era guardado e renderizado sem escapar. Um usuário sem privilégio injetava o payload e o script rodava no painel do administrador. A nota CVSS 8.1 reflete esse impacto alto, mas não máximo, já que exige interação. A falha foi corrigida na versão 1.10.0.3 e hoje não representa risco para sites atualizados.</p>
</details>

<details>
<summary>Qual é mais seguro entre WPForms e Contact Form 7?</summary>
<p>O WPForms parte de uma postura mais defensiva por padrão, com token anti-spam e validação de campo nativos, enquanto o Contact Form 7 transfere essa configuração ao administrador. No histórico, o WPForms acumula 28 CVEs contra 12 do Contact Form 7, mas volume com patch em dia mede auditoria, e ambas as bases estão corrigidas. Bem configurado, os dois ficam no mesmo nível; mal configurado, o WPForms protege mais sem esforço.</p>
</details>

<details>
<summary>O que fazer se o site usa uma versão antiga do WPForms?</summary>
<p>Atualize imediatamente para a versão mais recente, que corrige todas as CVEs conhecidas, incluindo a CVE-2026-40764 (CVSS 8.1) da 1.10.0.3. Antes de atualizar, faça backup com o UpdraftPlus. Depois, rode um scanner como o FULL Scan ou o Wordfence para confirmar que nenhum arquivo malicioso foi gravado durante o período de exposição. Por fim, revise as permissões de edição de formulário e ative o anti-spam.</p>
</details>

---

## Próximos passos para proteger seus formulários

As vulnerabilidades do WPForms são gerenciáveis: as falhas catalogadas estão corrigidas, e o risco real mora na configuração do formulário e do servidor. Priorize a atualização em dia, desabilite uploads que não usa, ative Akismet e reCAPTCHA e mantenha um firewall como o All in One Security na frente do plugin. Para continuar se aprofundando em segurança, o <a href="https://full.services/guias/guia-de-seguranca-para-wordpress">guia de segurança para WordPress da FULL</a> reúne os materiais do tema em sequência, e a <a href="https://full.services/academy/">FULL Academy</a> organiza tutoriais, guias e reviews em um só lugar.
