
CVE‑2026‑2022 – A “Smart Forms” WordPress plugin skips capability checks on data‑export endpoints, letting low‑privileged users quietly dump admin‑only submissions and logs. https://avd.aquasec.com/nvd/2026/cve-2026-2022
Post summary
An advisory notes that the Smart Forms WordPress plugin allows low-privileged users to export admin-only data due to missing capability checks; no exploit code or active attacks are mentioned.


