Veille sécuritéCMS & e-commerce
P3Élevée
Forminator Forms avant 1.57.2.1 permet à tout utilisateur connecté, y compris Subscriber, de réécrire la configuration enregistrée des champs de n'importe quel formulaire.
WordPress
IdentifiantCVE-2026-87069
EPSS—
Exploitationnon connue / non déterminée
Correctif1.57.2.1
Analyse technique
Une migration ponctuelle de champ de paiement s'exécute pendant la construction d'un écran d'administration pour toute requête wp-admin d'un utilisateur connecté, sans contrôle de nonce, capacité ou propriété.
Impact, versions et correctif
VecteurUtilisateur authentifié, y compris Subscriber.
PréconditionsPlugin antérieur à 1.57.2.1.
ImpactAltération de formulaires, y compris de formulaires de paiement en production.
Versions affectéesVersions antérieures à 1.57.2.1.
Version corrigée1.57.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:04+02:00
Mise à jour2026-09-23T08:17:04+02:00
Détection / vérification
Comparer les configurations de formulaires aux sauvegardes et rechercher les accès wp-admin par des comptes à faibles privilèges.
Action recommandée
Mettre à jour vers 1.57.2.1 et auditer immédiatement les formulaires de paiement et leurs configurations de champs.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).