Krytyczna luka wtyczki Fluent Forms umożliwiająca eskalację uprawnień
Krytyczna luka wtyczki Fluent Forms dla WordPress umożliwia nieautoryzowaną eskalację uprawnień i usuwanie kont menedżerów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 81.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form
Co wiadomo
Wtyczka Contact Form by Fluent Forms dla WordPressa posiada krytyczną lukę pozwalającą nieautoryzowanym atakującym na nadanie sobie uprawnień menedżera oraz usuwanie kont menedżerów poprzez brak weryfikacji uprawnień w REST API.
Wpływ biznesowy
Luka umożliwia atakującym bez uwierzytelnienia przejęcie kontroli nad ustawieniami wtyczki Fluent Forms, co może prowadzić do manipulacji formularzami, wycieku danych lub zakłócenia działania witryny. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje środowiska.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Fluent Forms i zastosować dostępne poprawki od producenta. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do REST API, przegląd logów pod kątem podejrzanych działań oraz monitorowanie uprawnień użytkowników. Priorytetem jest szybkie wdrożenie zabezpieczeń minimalizujących ryzyko eskalacji uprawnień.