CVE-2026-6214WordPress Forminator Forms插件在1.53.0及以下版本中存在权限缺失漏洞。由于`listen_for_saving_export_schedule()`函数在保存定时导出配置时未执行权限检查,导致低权限用户(如订阅者)可配置将表单提交数据定时发送至攻击者邮箱,造成敏感数据泄露。
该漏洞位于`library/class-export.php`文件中。`listen_for_saving_export_schedule()`函数负责处理保存导出计划的请求,但与同文件中正确验证权限的`listen_for_csv_export()`函数不同,该函数未调用`current_user_can()`等能力检查机制。攻击者只需拥有一个经过身份验证的订阅者账户,即可向WordPress的AJAX处理端点发送构造好的POST请求,设置恶意接收邮箱和目标表单ID。服务器端接受请求并保存配置,随后由Cron任务触发导出,将包含个人信息的CSV文件通过邮件发送给攻击者,绕过了管理员权限限制。