Błąd autoryzacji w wtyczce Fluent Forms dla WordPress (CVE-2026-5069)
Wtyczka Fluent Forms do WordPress ma lukę pozwalającą na anulowanie subskrypcji innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Fluent Forms dla WordPress w wersjach do 6.2.1 włącznie posiada lukę umożliwiającą nieprawidłową autoryzację poprzez parametr 'subscription_id'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą anulować subskrypcje innych użytkowników.
Wpływ biznesowy
Luka ta pozwala na nieautoryzowane anulowanie subskrypcji, co może prowadzić do zakłóceń w usługach oraz utraty przychodów. Operatorzy stron korzystających z Fluent Forms powinni zwrócić uwagę na potencjalne nadużycia i ryzyko związane z dostępem użytkowników do funkcji anulowania subskrypcji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu do funkcji anulowania subskrypcji oraz monitorowanie logów pod kątem nietypowych działań jest wskazane. Priorytetem jest także przegląd uprawnień użytkowników i minimalizacja ryzyka nadużyć.