Уразливість відсутності авторизації у плагіні Forminator Forms для WordPress (CVE-2026-6222)

Дізнайтеся про уразливість відсутності авторизації у плагіні Forminator Forms (CVE-2026-6222) та рекомендації щодо захисту WordPress-сайтів.
CVE-2026-6222CVSS 5.3Web

Уразливість відсутності авторизації у плагіні Forminator Forms для WordPress (CVE-2026-6222)

Дізнайтеся про уразливість відсутності авторизації у плагіні Forminator Forms (CVE-2026-6222) та рекомендації щодо захисту WordPress-сайтів.

CVSS
5.3 MEDIUM
EPSS
34.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Forminator Forms для WordPress версій до 1.51.1 включно має уразливість відсутності авторизації, що дозволяє користувачам з низькими правами виконувати чутливі дії, такі як експорт, видалення, клонування форм та зміну статусу публікації. Уразливість виникає через недостатню перевірку прав користувача при обробці запитів у адміністративному модулі.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до внутрішніх конфігурацій форм, включно з обліковими даними інтеграцій та логікою умов, а також до видалення або зміни даних форм і опитувань. Для власників інфраструктури це означає ризик втрати даних, порушення цілісності контенту та потенційні проблеми з конфіденційністю. Вразливість має середній рівень критичності (CVSS 5.3), але її експлуатація може суттєво вплинути на бізнес-процеси, що залежать від плагіна.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Forminator Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з низькими правами до адміністративних сторінок плагіна, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості. Також варто впровадити додаткові механізми контролю доступу та моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки