CVE-2026-6214
El plugin Forminator Forms para WordPress es vulnerable a Missing Authorization en versiones hasta y inclusive 1.53.0. Esto se debe a que la función listen_for_saving_export_schedule() en library/class-export.php no realiza una comprobación de capacidad antes de guardar la configuración de exportación programada, a diferencia de la función paralela listen_for_csv_export(), que verifica correctamente los permisos del usuario. Esto permite a atacantes autenticados con acceso de suscriptor configurar un trabajo de exportación programado que envía todas las submisiones del formulario a una dirección de correo electrónico controlada por el atacante, resultando en la extracción de datos sensibles.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org