CVE-2025-9260: Wstrzyknięcie obiektu PHP w wtyczce Fluent Forms dla WordPress
Wtyczka Fluent Forms dla WordPress ma podatność PHP Object Injection umożliwiającą zdalne wykonanie kodu. Aktualizuj do wersji 6.1.2.
- CVSS
- 6.5 MEDIUM
- EPSS
- 41.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Fluent Forms dla WordPress w wersjach 5.1.16 do 6.1.1 jest podatna na wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych w funkcji parseUserProperties. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wykorzystać tę lukę do odczytu plików, a przy włączonej opcji allow_url_include możliwe jest wykonanie zdalnego kodu.
Wpływ biznesowy
Podatność umożliwia atakującym z niskim poziomem uprawnień eskalację możliwości ataku, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. W środowiskach produkcyjnych korzystających z Fluent Forms istnieje ryzyko naruszenia integralności i poufności danych oraz potencjalne zagrożenie dla ciągłości działania usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Fluent Forms do wersji 6.1.2 lub nowszej, która zawiera poprawki eliminujące tę podatność. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp użytkowników do minimum, wyłączyć opcję allow_url_include na serwerze oraz monitorować logi pod kątem podejrzanej aktywności. Regularne przeglądy i szybkie wdrażanie poprawek są kluczowe dla minimalizacji ryzyka.