Уразливість відсутності авторизації у плагіні Forminator Forms для WordPress (CVE-2026-6222)
Дізнайтеся про уразливість відсутності авторизації у плагіні Forminator Forms (CVE-2026-6222) та рекомендації щодо захисту WordPress-сайтів.
- CVSS
- 5.3 MEDIUM
- EPSS
- 34.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Forminator Forms для WordPress версій до 1.51.1 включно має уразливість відсутності авторизації, що дозволяє користувачам з низькими правами виконувати чутливі дії, такі як експорт, видалення, клонування форм та зміну статусу публікації. Уразливість виникає через недостатню перевірку прав користувача при обробці запитів у адміністративному модулі.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до внутрішніх конфігурацій форм, включно з обліковими даними інтеграцій та логікою умов, а також до видалення або зміни даних форм і опитувань. Для власників інфраструктури це означає ризик втрати даних, порушення цілісності контенту та потенційні проблеми з конфіденційністю. Вразливість має середній рівень критичності (CVSS 5.3), але її експлуатація може суттєво вплинути на бізнес-процеси, що залежать від плагіна.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Forminator Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з низькими правами до адміністративних сторінок плагіна, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості. Також варто впровадити додаткові механізми контролю доступу та моніторингу.