O plug-in Formator Forms para WordPress é vulnerável à Autorização Falta em versões até e incluindo 1.51.1. Isto se deve ao método `processRequest()` no `Formator_Admin_ Module_Edit_Page` (admin/abstracts/class-admin-module- edit- page.php) que envia ações de gestão de módulos sensíveis — incluindo exportação, exclusão, clone, entradas de delete, publicação/ desencadeamento e variantes de bloco — após apenas uma verificação não- ce, sem verificar que o usuário atual possui a capacidade `manage_formulator_modules`. O nãoce usado (`formator_form_request`) está incondicionalmente incorporado no objeto global `formatorData` JavaScript e localizado em cada página de administrador do Formator, incluindo páginas de Modelos e Relatórios acessíveis aos usuários que não possuem permissões explicitamente para gerenciar módulos. Porque `processRequest()` é invocado durante o gancho de ação `admin_menu` — que dispara antes do WordPress impor verificações de capacidade de nível de página — um usuário cujo papel de Formator é restrito a Modelos ou Relatórios pode criar um pedido POST válido visando qualquer módulo publicado e ativando com sucesso as ações vulneráveis. Isto torna possível que os atacantes autenticados com acesso ao nível de subscritor (ou qualquer papel personalizado de Formator de baixo privilégio) exportem a configuração interna completa de formulários/ polls/ quizzes arbitrários (incluindo encaminhamento de notificações, credenciais de integração e lógica condicional), excluam módulos, excluam todas as submissões/ votos, módulos de clones ou alterações em bloco do estado de publicação/ desenrolamento. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 6222 foi publicado em 2026 - 05 - 07 T 02: 16: 37.920 Z e última modificação em 2026 - 06 - 17 T 11: 00: 30.380 Z. O estado registrado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.3, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N, pontuação de exploração 1.6, pontuação de impacto 3.6; CVSS.
Classificações de fraqueza associadas: CWE- 862.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.