WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-6214 — Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.53.0.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-6214 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.53.0.1 Falta de control de autorización Media 6,5 < 1.53.0.1 1.53.0.1 2026-05-06

CVE-2026-6214

El plugin Forminator Forms para WordPress es vulnerable a Missing Authorization en versiones hasta y inclusive 1.53.0. Esto se debe a que la función listen_for_saving_export_schedule() en library/class-export.php no realiza una comprobación de capacidad antes de guardar la configuración de exportación programada, a diferencia de la función paralela listen_for_csv_export(), que verifica correctamente los permisos del usuario. Esto permite a atacantes autenticados con acceso de suscriptor configurar un trabajo de exportación programado que envía todas las submisiones del formulario a una dirección de correo electrónico controlada por el atacante, resultando en la extracción de datos sensibles.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.