Luka SSRF w wtyczce Fluent Forms Pro Add On Pack dla WordPress

Wtyczka Fluent Forms Pro Add On Pack dla WordPress ma lukę SSRF umożliwiającą ataki z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-0632CVSS 5.4CMS

Luka SSRF w wtyczce Fluent Forms Pro Add On Pack dla WordPress

Wtyczka Fluent Forms Pro Add On Pack dla WordPress ma lukę SSRF umożliwiającą ataki z poziomu subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
13.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Fluent Forms Pro Add On Pack dla WordPress do wersji 6.1.12 włącznie zawiera lukę Server-Side Request Forgery (SSRF) w funkcji 'saveDataSource'. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym wykonywanie żądań sieciowych do dowolnych lokalizacji z poziomu aplikacji webowej.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do wysyłania żądań do wewnętrznych usług, co może prowadzić do ujawnienia lub modyfikacji danych wewnętrznych systemów. Może to wpłynąć na integralność i poufność informacji w infrastrukturze IT opierającej się na WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fluent Forms Pro Add On Pack i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi aplikacji pod kątem podejrzanych żądań. Warto również rozważyć ograniczenie możliwości wykonywania zewnętrznych żądań przez aplikację.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS