PT-2026-73130 · WordPress · Forminator
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Forminator Forms – Contact Form, Payment Form & Custom Form Builder versões anteriores a 1.55.0.3
Description
Existe uma Referência Direta Insegura a Objeto (IDOR) devido à falta de validação em uma chave controlada pelo usuário. Isso permite que invasores não autenticados enumerem IDs de entrada inteiros sequenciais usando o parâmetro
draft para ler dados de rascunhos de formulários salvos de outros usuários, incluindo nomes, endereços de e-mail, números de telefone, endereços e conteúdo de mensagens de texto livre. Este problema só é explorável em formulários que tenham o recurso Save and Continue ativado.Recommendations
Atualize o plugin para uma versão posterior à 1.55.0.2.
Como medida de mitigação temporária, desative o recurso Save and Continue em todos os formulários para evitar a exploração do parâmetro
draft.Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Forminator