Sceawere

Vulnerability Detail

CVE-2026-65523UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Formidable Forms Signature IDOR Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
7.5
Creation Date
1d ago
Vendor
approveme
Product
Formidable Forms Signature Online Contract Automation
Attack Type
CWE-639 Authorization Bypass Through User-Controlled Key
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated Insecure Direct Object References (IDOR) in Formidable Forms Signature Online Contract Automation <= 2.0.1 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.5",
  "pubDate": "2026-08-06T15:17:15.737Z",
  "pubdate": "2026-08-06T15:17:15.737Z",
  "executiveSummary": "An unauthenticated Insecure Direct Object References (IDOR) vulnerability has been identified in the Formidable Forms Signature Online Contract Automation plugin for versions 2.0.1 and below. This security flaw enables remote, unauthenticated threat actors to access sensitive resources and data by manipulating direct references to objects within application parameters. The vulnerability presents significant risk implications, including unauthorized data exposure and potential breach of confidential contract automation workflows managed by the vulnerable software. Exploitation requires no prior authentication or elevated privileges, allowing external attackers to interact directly with exposed endpoints over the network. The root cause stems from a lack of proper authorization checks and access control validation on object references handling signature and contract data within the affected plugin components. Remediation requires applying vendor-supplied patches or updates to versions higher than 2.0.1 where access control enforcement is properly implemented for object references.",
  "technicalDetails": "The vulnerability is classified as an Insecure Direct Object Reference (IDOR) residing within the Formidable Forms Signature Online Contract Automation plugin, specifically affecting versions 2.0.1 and below. The root cause of the flaw is the application's reliance on predictable or user-supplied input parameters to directly access internal objects—such as contracts, signatures, and associated metadata—without adequately verifying whether the requesting user possesses the authorization to view or manipulate the referenced data.\nNetwork exposure is external, as the vulnerable component exposes endpoints directly to unauthenticated web users. Authentication requirements are entirely absent, meaning attackers do not need to supply valid user credentials, and privilege requirements are non-existent, permitting anonymous exploitation. The attack flow begins when an unauthenticated actor identifies predictable identifiers or sequential object references within application requests, such as URLs or POST parameters targeting contract or signature retrieval functions.\nUpon identifying target identifiers, the attacker crafts malicious HTTP requests containing manipulated object references pointing to records belonging to other users or administrative entities. Because the vulnerable component fails to validate session contexts or ownership permissions against the requested resource, the application processes the request and returns the sensitive data in the HTTP response payload. Payload behavior involves unauthorized retrieval of confidential contract automation details, potentially exposing personally identifiable information (PII), proprietary business agreements, and cryptographic or graphical signature data.\nPost-exploitation impact includes unauthorized data exfiltration, privacy violations, and potential regulatory non-compliance due to the exposure of sensitive user contracts. Attackers may systematically harvest data by iterating through numeric or predictable object identifiers in an automated fashion, leading to a mass breach of stored signature records within the affected WordPress plugin environment."
}
CVE-2026-65523: Formidable Forms Signature IDOR Vulnerability (HIGH Severity, CVSS: 7.5) - Sceawere