Уразливість відсутності авторизації у плагіні Forminator Forms для WordPress (CVE-2026-6214)

Виявлено уразливість відсутності авторизації у плагіні Forminator Forms WordPress, що дозволяє викрадення даних через запланований експорт форм.
CVE-2026-6214CVSS 6.5Web

Уразливість відсутності авторизації у плагіні Forminator Forms для WordPress (CVE-2026-6214)

Виявлено уразливість відсутності авторизації у плагіні Forminator Forms WordPress, що дозволяє викрадення даних через запланований експорт форм.

CVSS
6.5 MEDIUM
EPSS
35.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Forminator Forms для WordPress версій до 1.53.0 включно має уразливість відсутності перевірки авторизації при налаштуванні запланованого експорту даних. Це дозволяє автентифікованим користувачам з рівнем доступу підписника налаштувати відправку всіх форм на електронну адресу, контрольовану зловмисником, що призводить до витоку конфіденційної інформації.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу та ексфільтрації чутливих даних через автоматизовані експорти форм, що ставить під загрозу конфіденційність і безпеку інформації. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням політик безпеки та потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна Forminator Forms і оновити до останньої, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем підписника, переглянути налаштування експорту даних, провести аудит логів на предмет підозрілої активності та застосувати додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки