Veille sécuritéCMS & e-commerce
P3Moyenne
Forminator n'applique pas la validation de rôle habituelle lorsqu'un formulaire d'inscription est imbriqué dans un quiz importé.
WordPressForminator
IdentifiantCVE-2026-87068
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif1.57.2.1
Analyse technique
Un utilisateur autorisé à importer des quiz peut publier un formulaire atteignable publiquement qui attribue tout rôle, y compris administrateur, à ses soumissions.
Impact, versions et correctif
VecteurImport de quiz authentifié puis formulaire public.
PréconditionsForminator antérieur à 1.57.2.1 et possibilité pour un rôle non administrateur d'importer des quiz.
ImpactCréation publique de comptes à privilèges élevés.
Versions affectéesVersions antérieures à 1.57.2.1.
Version corrigée1.57.2.1
ContournementRestreindre l'import de quiz aux administrateurs de confiance.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.6
EPSS0,13% · percentile 3,2%
Publication2026-09-20T07:16:50.643Z
Mise à jour2026-09-20T14:16:59.040Z
Détection / vérification
Auditer les quiz importés, les formulaires d'inscription publiés et les comptes récemment créés avec des rôles élevés.
Action recommandée
Mettre à jour vers 1.57.2.1 et supprimer tout formulaire d'inscription inattendu intégré à un quiz.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).