CVE-2026-6222WordPress Forminator Forms插件1.51.1及以下版本存在权限缺失漏洞。由于`processRequest()`方法仅依赖Nonce验证,未检查用户管理模块的能力,低权限认证用户可绕过限制执行敏感操作。攻击者能导出包含凭证的表单配置、删除数据或修改发布状态,导致严重信息泄露及功能受损。
该漏洞的根本原因在于WordPress插件Forminator Forms的`Forminator_Admin_Module_Edit_Page`类中的`processRequest()`方法存在权限校验缺失。该方法在`admin_menu`动作钩子触发期间被调用,此时WordPress尚未执行页面级别的能力检查。代码逻辑仅依赖`forminator_form_request` nonce来验证请求合法性,而该nonce被无条件嵌入到全局`forminatorData` JavaScript对象中,并本地化在所有管理页面。因此,拥有低权限(如订阅者)的攻击者可以从页面源码中提取Nonce,构造恶意POST请求,直接调用`processRequest()`处理敏感动作(如导出配置、删除模块、修改状态)。这种逻辑绕过使得非管理员用户能够获取包含通知路由、集成凭证在内的完整内部配置,或对网站数据进行破坏性操作。