CVE-2026-87068 : création de comptes administrateur via des quiz Forminator importés
Veille sécuritéCMS & e-commerce
P3Moyenne

Forminator n'applique pas la validation de rôle habituelle lorsqu'un formulaire d'inscription est imbriqué dans un quiz importé.

WordPressForminator
IdentifiantCVE-2026-87068
EPSS0,1%
Exploitationnon connue / non déterminée
Correctif1.57.2.1

Analyse technique

Un utilisateur autorisé à importer des quiz peut publier un formulaire atteignable publiquement qui attribue tout rôle, y compris administrateur, à ses soumissions.

Impact, versions et correctif

VecteurImport de quiz authentifié puis formulaire public.
PréconditionsForminator antérieur à 1.57.2.1 et possibilité pour un rôle non administrateur d'importer des quiz.
ImpactCréation publique de comptes à privilèges élevés.
Versions affectéesVersions antérieures à 1.57.2.1.
Version corrigée1.57.2.1
ContournementRestreindre l'import de quiz aux administrateurs de confiance.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.6
EPSS0,13% · percentile 3,2%
Publication2026-09-20T07:16:50.643Z
Mise à jour2026-09-20T14:16:59.040Z

Détection / vérification

Auditer les quiz importés, les formulaires d'inscription publiés et les comptes récemment créés avec des rôles élevés.

Action recommandée

Mettre à jour vers 1.57.2.1 et supprimer tout formulaire d'inscription inattendu intégré à un quiz.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).