CVE-2025-13748: Fluent Forms podatny na nieautoryzowaną manipulację zgłoszeniami

Luka CVE-2025-13748 w Fluent Forms umożliwia nieautoryzowaną manipulację zgłoszeniami. Sprawdź, jak zabezpieczyć WordPress i chronić dane formularzy.
CVE-2025-13748CVSS 5.3Web

CVE-2025-13748: Fluent Forms podatny na nieautoryzowaną manipulację zgłoszeniami

Luka CVE-2025-13748 w Fluent Forms umożliwia nieautoryzowaną manipulację zgłoszeniami. Sprawdź, jak zabezpieczyć WordPress i chronić dane formularzy.

CVSS
5.3 MEDIUM
EPSS
18.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Fluent Forms dla WordPress do wersji 6.1.7 zawiera lukę typu Insecure Direct Object Reference w funkcji confirmScaPayment(), umożliwiającą nieautoryzowanym atakującym oznaczanie dowolnych zgłoszeń jako nieudane poprzez manipulację parametrem 'submission_id'. Luka wynika z braku odpowiedniej walidacji identyfikatora zgłoszenia.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą fałszywie oznaczać zgłoszenia jako nieudane, co może prowadzić do zakłóceń w procesach obsługi formularzy, błędnych danych w systemie oraz potencjalnego wpływu na decyzje biznesowe oparte na wynikach formularzy. Operatorzy powinni zwrócić uwagę na możliwość nadużyć i wpływ na integralność danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do punktów końcowych obsługujących zgłoszenia, monitorować logi pod kątem podejrzanych żądań oraz weryfikować poprawność identyfikatorów zgłoszeń. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS