O Formie contém uma vulnerabilidade de autorização faltante nas rotas de configurações administrativas. Um usuário do painel de controle CMS não- administrador, autenticado e com acesso limitado ao Formie, poderá acessar diretamente as páginas de configuração do Formie e modificar a configuração global do plugin. Nas versões afetadas, as rotas do painel de controle relacionadas com as configurações do Formie não implicou de forma consistente a permissão de configurações exigida no lado do servidor. Um usuário do painel de controle do CMS de artesanato de baixas preferências com acesso limitado ao Formie pode acessar /admin/formie/sets, salvar alterações nas configurações globais do plug- in, e acessar /admin/formie/sets/import- export. O problema foi corrigido ao impor a permissão formie- accessPara configurar os controles de configurações Formie e as ações de configurações relacionadas.

### Impacto Um usuário CP de baixa privilegiação autêntico pode ser capaz de: - Acesso às configurações administrativas do Formame. - Modificar a configuração global do plugin Formame. - Acesso à funcionalidade de configurações de importação/ exportação do Formame. Isto pode permitir a manipulação da configuração e a interrupção dos fluxos de trabalho relacionados ao formulário. A exploração requer uma conta do painel de controle CMS Craft autenticada. Registro de aconselhamento: GHSA-cvpc-hccg-wmw 4. Não há nenhum identificador adicional listado.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 17 T 19: 05: 57.000 Z e lista a sua última modificação como 2026 - 07 - 17 T 19: 05: 57.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L.

Informações sobre software e versão afetadas: Packagist package verb/formie — ECOSISTEM: introduzido 0, corrigido 3.1.28. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.