CVE-2026-87069 : modification de formulaires de paiement dans Forminator Forms
Veille sécuritéCMS & e-commerce
P3Élevée

Forminator Forms avant 1.57.2.1 permet à tout utilisateur connecté, y compris Subscriber, de réécrire la configuration enregistrée des champs de n'importe quel formulaire.

WordPress
IdentifiantCVE-2026-87069
EPSS
Exploitationnon connue / non déterminée
Correctif1.57.2.1

Analyse technique

Une migration ponctuelle de champ de paiement s'exécute pendant la construction d'un écran d'administration pour toute requête wp-admin d'un utilisateur connecté, sans contrôle de nonce, capacité ou propriété.

Impact, versions et correctif

VecteurUtilisateur authentifié, y compris Subscriber.
PréconditionsPlugin antérieur à 1.57.2.1.
ImpactAltération de formulaires, y compris de formulaires de paiement en production.
Versions affectéesVersions antérieures à 1.57.2.1.
Version corrigée1.57.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:04+02:00
Mise à jour2026-09-23T08:17:04+02:00

Détection / vérification

Comparer les configurations de formulaires aux sauvegardes et rechercher les accès wp-admin par des comptes à faibles privilèges.

Action recommandée

Mettre à jour vers 1.57.2.1 et auditer immédiatement les formulaires de paiement et leurs configurations de champs.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).