CVE-2026-0996: Fluent Forms dla WordPress - podatność Stored XSS w module AI Form Builder
Podatność Stored XSS w Fluent Forms do wersji 6.1.14 pozwala na wstrzyknięcie złośliwego JavaScript przez użytkowników Subskrybenta. Zalecana szybka aktualizacja.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Fluent Forms dla WordPress do wersji 6.1.14 włącznie zawiera podatność Stored Cross-Site Scripting w module AI Form Builder, wynikającą z braku odpowiednich kontroli autoryzacji, wycieku nonce oraz niewystarczającej sanitizacji danych wejściowych. Pozwala to użytkownikom z uprawnieniami Subskrybenta na wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście innych użytkowników przeglądających formularz.
Wpływ biznesowy
Podatność umożliwia atakującym z poziomem Subskrybenta lub wyższym wstrzyknięcie i trwałe zapisanie złośliwego skryptu, który wykonuje się u każdego użytkownika odwiedzającego formularz. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla bezpieczeństwa i integralności witryny. Operatorzy WordPress powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i jej modułu AI Form Builder oraz ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie funkcji AI Form Builder, aż do usunięcia podatności.