WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-6222 — Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.52

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-6222 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.52 Falta de control de autorización Media 5,3 < 1.52 1.52 2026-05-06

CVE-2026-6222

El plugin Forminator Forms para WordPress es vulnerable a Missing Authorization en versiones hasta y incluyendo 1.51.1. Esto se debe al método `processRequest()` en `Forminator_Admin_Module_Edit_Page` (admin/abstracts/class-admin-module-edit-page.php), que desencadena acciones sensibles de administración de módulos —incluyendo exportar, eliminar, clonar, eliminar entradas, publicar/borrador y variantes en masa— después solo de una verificación de nonce, sin verificar nunca si el usuario actual posee la capacidad `manage_forminator_modules`. El nonce utilizado (`forminator_form_request`) se incrusta incondicionalmente en el objeto JavaScript global `forminatorData` y se localiza en cada página administrativa de Forminator, incluyendo las páginas de Templates y Reports accesibles para usuarios que explícitamente carecen de permisos de administración de módulos. Debido a que `processRequest()` se invoca durante el hook de acción `admin_menu` —que se dispara antes de que WordPress ejecute verificaciones de capacidad por nivel de página— un usuario cuyo rol en Forminator está restringido a Templates o Reports puede crear una solicitud POST válida dirigida a cualquier módulo publicado y activar con éxito las acciones vulnerables. Esto permite a atacantes autenticados con acceso de suscriptor (o cualquier rol personalizado de bajo privilegio en Forminator) exportar la configuración interna completa de formularios/encuestas/exámenes arbitrarios (incluyendo rutas de notificación, credenciales de integración y lógica condicional), eliminar módulos, eliminar todas las entradas/votos, clonar módulos o cambiar en masa el estado publicado/borrador.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.