CVE-2025-9260: Wstrzyknięcie obiektu PHP w wtyczce Fluent Forms dla WordPress

Wtyczka Fluent Forms dla WordPress ma podatność PHP Object Injection umożliwiającą zdalne wykonanie kodu. Aktualizuj do wersji 6.1.2.
CVE-2025-9260CVSS 6.5Web

CVE-2025-9260: Wstrzyknięcie obiektu PHP w wtyczce Fluent Forms dla WordPress

Wtyczka Fluent Forms dla WordPress ma podatność PHP Object Injection umożliwiającą zdalne wykonanie kodu. Aktualizuj do wersji 6.1.2.

CVSS
6.5 MEDIUM
EPSS
41.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Fluent Forms dla WordPress w wersjach 5.1.16 do 6.1.1 jest podatna na wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych w funkcji parseUserProperties. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykorzystać tę lukę do odczytu plików, a przy włączonej opcji allow_url_include możliwe jest wykonanie zdalnego kodu.

Wpływ biznesowy

Podatność umożliwia atakującym z niskim poziomem uprawnień eskalację możliwości ataku, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. W środowiskach produkcyjnych korzystających z Fluent Forms istnieje ryzyko naruszenia integralności i poufności danych oraz potencjalne zagrożenie dla ciągłości działania usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Fluent Forms do wersji 6.1.2 lub nowszej, która zawiera poprawki eliminujące tę podatność. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do minimum, wyłączyć opcję allow_url_include na serwerze oraz monitorować logi pod kątem podejrzanej aktywności. Regularne przeglądy i szybkie wdrażanie poprawek są kluczowe dla minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS