CVE-2026-0996: Fluent Forms dla WordPress - podatność Stored XSS w module AI Form Builder

Podatność Stored XSS w Fluent Forms do wersji 6.1.14 pozwala na wstrzyknięcie złośliwego JavaScript przez użytkowników Subskrybenta. Zalecana szybka aktualizacja.
CVE-2026-0996CVSS 6.4Web

CVE-2026-0996: Fluent Forms dla WordPress - podatność Stored XSS w module AI Form Builder

Podatność Stored XSS w Fluent Forms do wersji 6.1.14 pozwala na wstrzyknięcie złośliwego JavaScript przez użytkowników Subskrybenta. Zalecana szybka aktualizacja.

CVSS
6.4 MEDIUM
EPSS
19.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Fluent Forms dla WordPress do wersji 6.1.14 włącznie zawiera podatność Stored Cross-Site Scripting w module AI Form Builder, wynikającą z braku odpowiednich kontroli autoryzacji, wycieku nonce oraz niewystarczającej sanitizacji danych wejściowych. Pozwala to użytkownikom z uprawnieniami Subskrybenta na wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście innych użytkowników przeglądających formularz.

Wpływ biznesowy

Podatność umożliwia atakującym z poziomem Subskrybenta lub wyższym wstrzyknięcie i trwałe zapisanie złośliwego skryptu, który wykonuje się u każdego użytkownika odwiedzającego formularz. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla bezpieczeństwa i integralności witryny. Operatorzy WordPress powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i jej modułu AI Form Builder oraz ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie funkcji AI Form Builder, aż do usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS