CVE-2026-92229
Forminator Forms <= 1.57.2 - Esecuzione Arbitraria di Shortcode Non Autenticata tramite il Parametro 'current_url'
- Pubblicato
- 19 set 2026
- Aggiornato
- 19 set 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 20 set 2026
Forminator Forms <= 1.57.2 - Esecuzione Arbitraria di Shortcode Non Autenticata tramite il Parametro 'current_url'
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Il plugin The Forminator Forms – Contact Form, Payment Form & Custom Form Builder per WordPress è vulnerabile all'esecuzione arbitraria di shortcode in tutte le versioni fino alla 1.57.2 inclusa. Ciò è dovuto al fatto che il software consente agli utenti di eseguire un'azione che non convalida correttamente un valore prima di eseguire do_shortcode. Questo rende possibile per gli attaccanti non autenticati eseguire shortcode arbitrari.
Scanner PoC ed exploit in Python 3 per CVE-2026-92229, una vulnerabilità di esecuzione arbitraria di shortcode non autenticata nel plugin WordPress Forminator versioni 1.57.2 e precedenti.
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.