CVE-2026-12400: Błąd Insecure Direct Object Reference w wtyczce FlowForms dla WordPress

Luka Insecure Direct Object Reference w wtyczce FlowForms WordPress umożliwia modyfikację formularzy przez użytkowników z uprawnieniami współtwórcy.
CVE-2026-12400CVSS 4.3Web

CVE-2026-12400: Błąd Insecure Direct Object Reference w wtyczce FlowForms dla WordPress

Luka Insecure Direct Object Reference w wtyczce FlowForms WordPress umożliwia modyfikację formularzy przez użytkowników z uprawnieniami współtwórcy.

CVSS
4.3 MEDIUM
EPSS
18.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FlowForms – Conversational Form Builder dla WordPress do wersji 1.1.1 włącznie posiada lukę Insecure Direct Object Reference w funkcji update_form, wynikającą z braku walidacji klucza kontrolowanego przez użytkownika. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy modyfikację, publikację lub przywracanie dowolnych formularzy na stronie, w tym należących do administratorów, poprzez podanie dowolnego ID formularza w adresie REST API.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną zmianę zawartości, wyglądu i ustawień formularzy na stronie WordPress, co może prowadzić do naruszenia integralności danych i potencjalnego wpływu na procesy biznesowe korzystające z tych formularzy. Atakujący mogą publikować lub cofać formularze, co może zakłócić działanie witryny i wpłynąć na doświadczenie użytkowników oraz reputację firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FlowForms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych działań związanych z formularzami. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS