Уразливість відсутності авторизації у плагіні Forminator Forms для WordPress (CVE-2026-6214)
Виявлено уразливість відсутності авторизації у плагіні Forminator Forms WordPress, що дозволяє викрадення даних через запланований експорт форм.
- CVSS
- 6.5 MEDIUM
- EPSS
- 35.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Forminator Forms для WordPress версій до 1.53.0 включно має уразливість відсутності перевірки авторизації при налаштуванні запланованого експорту даних. Це дозволяє автентифікованим користувачам з рівнем доступу підписника налаштувати відправку всіх форм на електронну адресу, контрольовану зловмисником, що призводить до витоку конфіденційної інформації.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу та ексфільтрації чутливих даних через автоматизовані експорти форм, що ставить під загрозу конфіденційність і безпеку інформації. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням політик безпеки та потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна Forminator Forms і оновити до останньої, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем підписника, переглянути налаштування експорту даних, провести аудит логів на предмет підозрілої активності та застосувати додаткові заходи контролю доступу.