Błąd autoryzacji w wtyczce Fluent Forms dla WordPress (CVE-2026-5069)

Wtyczka Fluent Forms do WordPress ma lukę pozwalającą na anulowanie subskrypcji innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-5069CVSS 5.4CMS

Błąd autoryzacji w wtyczce Fluent Forms dla WordPress (CVE-2026-5069)

Wtyczka Fluent Forms do WordPress ma lukę pozwalającą na anulowanie subskrypcji innych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
6.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Fluent Forms dla WordPress w wersjach do 6.2.1 włącznie posiada lukę umożliwiającą nieprawidłową autoryzację poprzez parametr 'subscription_id'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą anulować subskrypcje innych użytkowników.

Wpływ biznesowy

Luka ta pozwala na nieautoryzowane anulowanie subskrypcji, co może prowadzić do zakłóceń w usługach oraz utraty przychodów. Operatorzy stron korzystających z Fluent Forms powinni zwrócić uwagę na potencjalne nadużycia i ryzyko związane z dostępem użytkowników do funkcji anulowania subskrypcji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu do funkcji anulowania subskrypcji oraz monitorowanie logów pod kątem nietypowych działań jest wskazane. Priorytetem jest także przegląd uprawnień użytkowników i minimalizacja ryzyka nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS