PT-2026-73130 · WordPress · Forminator

·

CVE-2026-12998

·

Publicado

2026-08-16

·

Atualizado

2026-08-17

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Forminator Forms – Contact Form, Payment Form & Custom Form Builder versões anteriores a 1.55.0.3
Description Existe uma Referência Direta Insegura a Objeto (IDOR) devido à falta de validação em uma chave controlada pelo usuário. Isso permite que invasores não autenticados enumerem IDs de entrada inteiros sequenciais usando o parâmetro draft para ler dados de rascunhos de formulários salvos de outros usuários, incluindo nomes, endereços de e-mail, números de telefone, endereços e conteúdo de mensagens de texto livre. Este problema só é explorável em formulários que tenham o recurso Save and Continue ativado.
Recommendations Atualize o plugin para uma versão posterior à 1.55.0.2. Como medida de mitigação temporária, desative o recurso Save and Continue em todos os formulários para evitar a exploração do parâmetro draft.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12998

Produtos afetados

Forminator