CVE-2026-11880: Fluent Forms WordPress - Nieprawidłowa weryfikacja anulowania subskrypcji

Wtyczka Fluent Forms przed 6.2.1 umożliwia niskim uprawnieniom anulowanie subskrypcji innych użytkowników. Zalecana aktualizacja.
CVE-2026-11880CVSS 3.1CMS

CVE-2026-11880: Fluent Forms WordPress - Nieprawidłowa weryfikacja anulowania subskrypcji

Wtyczka Fluent Forms przed 6.2.1 umożliwia niskim uprawnieniom anulowanie subskrypcji innych użytkowników. Zalecana aktualizacja.

CVSS
3.1 LOW
EPSS
3.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Fluent Forms dla WordPress w wersjach przed 6.2.1 nie weryfikuje poprawnie własności przy anulowaniu subskrypcji, co pozwala uwierzytelnionym użytkownikom o niskich uprawnieniach anulować subskrypcje innych użytkowników.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego anulowania subskrypcji, co wpływa na zarządzanie usługami i może powodować zakłócenia w przychodach oraz zaufaniu klientów. Operatorzy IT powinni zwrócić uwagę na potencjalne nadużycia w systemie subskrypcji i monitorować aktywność użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Fluent Forms do wersji 6.2.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji anulowania subskrypcji oraz monitoruj logi pod kątem nietypowych działań. Przeanalizuj uprawnienia użytkowników i wprowadź dodatkowe kontrole dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS