CVE-2026-2899: Brak autoryzacji w wtyczce Fluent Forms Pro Add On Pack dla WordPress
Brak autoryzacji w Fluent Forms Pro Add On Pack do 6.1.17 umożliwia usuwanie plików multimedialnych WordPress bez logowania.
- CVSS
- 6.5 MEDIUM
- EPSS
- 12.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Fluent Forms Pro Add On Pack dla WordPress do wersji 6.1.17 zawiera lukę polegającą na braku weryfikacji uprawnień w metodzie deleteFile() klasy Uploader. Pozwala to nieautoryzowanym atakującym na usuwanie dowolnych załączników multimedialnych WordPress poprzez parametr attachment_id.
Wpływ biznesowy
Luka umożliwia zdalne usuwanie plików multimedialnych bez uwierzytelnienia, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z publicznym dostępem do formularzy opartych na tej wtyczce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fluent Forms Pro Add On Pack i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do funkcji AJAX odpowiedzialnych za usuwanie plików, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze w oparciu o ryzyko ekspozycji.