CVE-2026-6214: Luka w Forminator Forms WordPress umożliwia wyciek danych

Luka w wtyczce Forminator Forms umożliwia subskrybentom eksport danych formularzy na zewnętrzne adresy e-mail. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-6214CVSS 6.5Web

CVE-2026-6214: Luka w Forminator Forms WordPress umożliwia wyciek danych

Luka w wtyczce Forminator Forms umożliwia subskrybentom eksport danych formularzy na zewnętrzne adresy e-mail. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
35.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Forminator Forms do WordPressa w wersjach do 1.53.0 ma lukę polegającą na braku weryfikacji uprawnień przy zapisywaniu harmonogramu eksportu danych. Atakujący z poziomem subskrybenta mogą skonfigurować eksport formularzy na adres e-mail kontrolowany przez nich, co prowadzi do wycieku wrażliwych informacji.

Wpływ biznesowy

Ta luka pozwala na nieautoryzowany eksport danych z formularzy, co może skutkować naruszeniem prywatności użytkowników i utratą zaufania do serwisu. Operatorzy IT powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa danych, zwłaszcza w środowiskach przetwarzających dane osobowe lub poufne informacje.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Forminator Forms i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nieautoryzowanych działań związanych z eksportem danych. Warto również rozważyć tymczasowe wyłączenie funkcji eksportu danych do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS