CVE-2026-12400
FlowForms <= 1.1.1 - Autenticado (Colaborador+) Referencia Insegura Directa a Objetos para Modificación Arbitraria de Formularios a través de los Endpoints de la API REST '/flowforms/v1/forms/{id}'
- Publicado
- 10 jul 2026
- Actualizado
- 14 jul 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:NBajo · próximos 30 días
- Percentil
- 30,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin FlowForms – Conversational Form Builder para WordPress es vulnerable a una Referencia Directa Insegura a Objetos (IDOR) en todas las versiones hasta la 1.1.1 incluida, a través de update_form debido a la falta de validación en una clave controlada por el usuario. Esto permite que atacantes autenticados, con acceso de nivel colaborador o superior, modifiquen el contenido, el diseño y la configuración de cualquier formulario del sitio — incluidos los formularios propiedad de los administradores —, así como publicarlos o revertirlos, proporcionando un ID de formulario arbitrario en la URL REST.
Fuentes
1- CVE-2026-12400-ExploitExploit
# Exploit IDOR autenticado de WordPress para CVE-2026-12400; enumera IDs de formularios REST de FlowForms y modifica el contenido de los formularios o secuestra las notificaciones por correo electrónico.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.