Luka PHP Object Injection w Fluent Forms Pro Add On Pack dla WordPress

Wtyczka Fluent Forms Pro Add On Pack do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-15962CVSS 8.8Web

Luka PHP Object Injection w Fluent Forms Pro Add On Pack dla WordPress

Wtyczka Fluent Forms Pro Add On Pack do WordPress ma krytyczną lukę PHP Object Injection umożliwiającą przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
30.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Fluent Forms Pro Add On Pack dla WordPress do wersji 6.2.6 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzyknąć obiekt PHP, co w połączeniu z łańcuchem POP umożliwia zmianę haseł użytkowników i przejęcie kont administratorów.

Wpływ biznesowy

Podatność ta może prowadzić do eskalacji uprawnień i przejęcia kontroli nad kontami administratorów w serwisach WordPress korzystających z tej wtyczki. Może to skutkować utratą integralności i poufności danych oraz zakłóceniem działania serwisu. Organizacje powinny traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli funkcja aktualizacji użytkownika jest aktywna i mapowane są pola meta użytkownika.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fluent Forms Pro Add On Pack i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, wyłączyć integrację aktualizacji użytkownika lub mapowanie pól meta, a także monitorować logi pod kątem podejrzanych działań. Priorytetowo traktuj audyt uprawnień i zabezpieczenie kont administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS