CVE-2026-6214: Luka w Forminator Forms WordPress umożliwia wyciek danych
Luka w wtyczce Forminator Forms umożliwia subskrybentom eksport danych formularzy na zewnętrzne adresy e-mail. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 35.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Forminator Forms do WordPressa w wersjach do 1.53.0 ma lukę polegającą na braku weryfikacji uprawnień przy zapisywaniu harmonogramu eksportu danych. Atakujący z poziomem subskrybenta mogą skonfigurować eksport formularzy na adres e-mail kontrolowany przez nich, co prowadzi do wycieku wrażliwych informacji.
Wpływ biznesowy
Ta luka pozwala na nieautoryzowany eksport danych z formularzy, co może skutkować naruszeniem prywatności użytkowników i utratą zaufania do serwisu. Operatorzy IT powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa danych, zwłaszcza w środowiskach przetwarzających dane osobowe lub poufne informacje.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Forminator Forms i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nieautoryzowanych działań związanych z eksportem danych. Warto również rozważyć tymczasowe wyłączenie funkcji eksportu danych do czasu wdrożenia poprawki.