Luka wtyczki Bit Form WordPress umożliwia ponowne wywołanie akcji workflow

Wtyczka Bit Form WordPress przed 3.1.0 umożliwia nieautoryzowane ponowne wywołanie akcji workflow. Zalecana aktualizacja i monitorowanie.
CVE-2026-13694CVSS 6.5CMS

Luka wtyczki Bit Form WordPress umożliwia ponowne wywołanie akcji workflow

Wtyczka Bit Form WordPress przed 3.1.0 umożliwia nieautoryzowane ponowne wywołanie akcji workflow. Zalecana aktualizacja i monitorowanie.

CVSS
6.5 MEDIUM
EPSS
10.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bit Form dla WordPressa w wersjach przed 3.1.0 nieprawidłowo weryfikuje token wyzwalający workflow po wygaśnięciu powiązanego transientu, co pozwala nieautoryzowanym atakującym na ponowne uruchomienie skonfigurowanych akcji formularza, takich jak powiadomienia e-mail i integracje.

Wpływ biznesowy

Niewłaściwa walidacja tokena może prowadzić do niezamierzonego wielokrotnego wywołania akcji formularza, co może skutkować wysyłaniem nadmiarowych powiadomień lub niepożądanymi integracjami. Dla operatorów stron opartych na WordPressie oznacza to ryzyko zakłócenia działania procesów biznesowych i potencjalne obciążenie zasobów systemowych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Bit Form do wersji 3.1.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do formularzy, monitorować logi pod kątem nietypowej aktywności oraz przeprowadzić przegląd konfiguracji workflow, aby zminimalizować ryzyko nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS