CVE-2026-12400: Błąd Insecure Direct Object Reference w wtyczce FlowForms dla WordPress
Luka Insecure Direct Object Reference w wtyczce FlowForms WordPress umożliwia modyfikację formularzy przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FlowForms – Conversational Form Builder dla WordPress do wersji 1.1.1 włącznie posiada lukę Insecure Direct Object Reference w funkcji update_form, wynikającą z braku walidacji klucza kontrolowanego przez użytkownika. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy modyfikację, publikację lub przywracanie dowolnych formularzy na stronie, w tym należących do administratorów, poprzez podanie dowolnego ID formularza w adresie REST API.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną zmianę zawartości, wyglądu i ustawień formularzy na stronie WordPress, co może prowadzić do naruszenia integralności danych i potencjalnego wpływu na procesy biznesowe korzystające z tych formularzy. Atakujący mogą publikować lub cofać formularze, co może zakłócić działanie witryny i wpłynąć na doświadczenie użytkowników oraz reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FlowForms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych działań związanych z formularzami. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu załatania luki.