CVE-2026-87074 : abus d’envoi d’e-mails dans Forminator Forms
Veille sécuritéCMS & e-commerce
P3Moyenne

Forminator Forms avant 1.57.2.1 peut être utilisé par un visiteur non authentifié pour envoyer des messages depuis la configuration e-mail du site vers des destinataires arbitraires.

WordPress
IdentifiantCVE-2026-87074
EPSS
Exploitationnon connue / non déterminée
Correctif1.57.2.1

Analyse technique

La notification de brouillon sauvegardé n'est pas liée au visiteur l'ayant créé. L'adresse destinataire et le lien du message sont fournis par la requête ; le jeton autorisant l'envoi est communiqué au visiteur anonyme et rejouable sans limite.

Impact, versions et correctif

VecteurRéseau, non authentifié.
PréconditionsPlugin antérieur à 1.57.2.1.
ImpactRelais de spam ou hameçonnage depuis l'infrastructure e-mail légitime du site.
Versions affectéesVersions antérieures à 1.57.2.1.
Version corrigée1.57.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:04+02:00
Mise à jour2026-09-23T08:17:04+02:00

Détection / vérification

Surveiller les volumes d'e-mails Forminator, destinataires inattendus et liens externes présents dans les notifications de brouillon.

Action recommandée

Mettre à jour vers 1.57.2.1, examiner les journaux d'envoi et appliquer des limitations de débit côté messagerie si nécessaire.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).