CVE-2026-2022

The Smart Forms plugin for WordPress is vulnerable to unauthorized access of data due to a missing capability check on the 'rednao_smart_forms_get_campaigns' AJAX action in all versions up to, and including, 2.6.99. This makes it possible for authenticated attackers, with Subscriber-level access and above, to retrieve donation campaign data including campaign IDs and names.
Configurations

No configuration.

History

18 Feb 2026, 17:52

Type Values Removed Values Added
Summary
  • (es) El plugin Smart Forms para WordPress es vulnerable a acceso no autorizado de datos debido a una comprobación de capacidad ausente en la acción AJAX 'rednao_smart_forms_get_campaigns' en todas las versiones hasta la 2.6.99, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, recuperen datos de campañas de donación, incluyendo IDs y nombres de campañas.

14 Feb 2026, 07:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-14 07:16

Updated : 2026-02-18 17:52


NVD link : CVE-2026-2022

Mitre link : CVE-2026-2022

CVE.ORG link : CVE-2026-2022


JSON object : View

Products Affected

No product.

CWE
CWE-862

Missing Authorization