CVE-2026-6222
El plugin Forminator Forms para WordPress es vulnerable a Missing Authorization en versiones hasta y incluyendo 1.51.1. Esto se debe al método `processRequest()` en `Forminator_Admin_Module_Edit_Page` (admin/abstracts/class-admin-module-edit-page.php), que desencadena acciones sensibles de administración de módulos —incluyendo exportar, eliminar, clonar, eliminar entradas, publicar/borrador y variantes en masa— después solo de una verificación de nonce, sin verificar nunca si el usuario actual posee la capacidad `manage_forminator_modules`. El nonce utilizado (`forminator_form_request`) se incrusta incondicionalmente en el objeto JavaScript global `forminatorData` y se localiza en cada página administrativa de Forminator, incluyendo las páginas de Templates y Reports accesibles para usuarios que explícitamente carecen de permisos de administración de módulos. Debido a que `processRequest()` se invoca durante el hook de acción `admin_menu` —que se dispara antes de que WordPress ejecute verificaciones de capacidad por nivel de página— un usuario cuyo rol en Forminator está restringido a Templates o Reports puede crear una solicitud POST válida dirigida a cualquier módulo publicado y activar con éxito las acciones vulnerables. Esto permite a atacantes autenticados con acceso de suscriptor (o cualquier rol personalizado de bajo privilegio en Forminator) exportar la configuración interna completa de formularios/encuestas/exámenes arbitrarios (incluyendo rutas de notificación, credenciales de integración y lógica condicional), eliminar módulos, eliminar todas las entradas/votos, clonar módulos o cambiar en masa el estado publicado/borrador.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org