CVE-2025-13748: Fluent Forms podatny na nieautoryzowaną manipulację zgłoszeniami
Luka CVE-2025-13748 w Fluent Forms umożliwia nieautoryzowaną manipulację zgłoszeniami. Sprawdź, jak zabezpieczyć WordPress i chronić dane formularzy.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Fluent Forms dla WordPress do wersji 6.1.7 zawiera lukę typu Insecure Direct Object Reference w funkcji confirmScaPayment(), umożliwiającą nieautoryzowanym atakującym oznaczanie dowolnych zgłoszeń jako nieudane poprzez manipulację parametrem 'submission_id'. Luka wynika z braku odpowiedniej walidacji identyfikatora zgłoszenia.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą fałszywie oznaczać zgłoszenia jako nieudane, co może prowadzić do zakłóceń w procesach obsługi formularzy, błędnych danych w systemie oraz potencjalnego wpływu na decyzje biznesowe oparte na wynikach formularzy. Operatorzy powinni zwrócić uwagę na możliwość nadużyć i wpływ na integralność danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do punktów końcowych obsługujących zgłoszenia, monitorować logi pod kątem podejrzanych żądań oraz weryfikować poprawność identyfikatorów zgłoszeń. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję systemu.