CVE-2026-5395: Fluent Forms narażony na nieautoryzowany dostęp do danych

Wtyczka Fluent Forms do WordPress ma poważną lukę pozwalającą menedżerom na dostęp do nieautoryzowanych danych formularzy. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-5395CVSS 8.2Web

CVE-2026-5395: Fluent Forms narażony na nieautoryzowany dostęp do danych

Wtyczka Fluent Forms do WordPress ma poważną lukę pozwalającą menedżerom na dostęp do nieautoryzowanych danych formularzy. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.2 HIGH
EPSS
14.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Fluent Forms dla WordPress do wersji 6.2.0 posiada lukę typu Insecure Direct Object Reference w funkcji exportEntries, umożliwiającą użytkownikom z uprawnieniami menedżera dostęp do danych formularzy, do których nie mają uprawnień. Luka pozwala na przeglądanie i eksportowanie zgłoszeń oraz ujawnianie nazw tabel bazy danych poprzez komunikaty o błędach.

Wpływ biznesowy

Atakujący z poziomem menedżera Fluent Forms mogą obejść ograniczenia dostępu do formularzy, co prowadzi do wycieku poufnych danych i potencjalnego naruszenia prywatności. Może to skutkować utratą zaufania klientów oraz problemami prawnymi związanymi z ochroną danych osobowych. Infrastruktura WordPress z tą wtyczką wymaga pilnej uwagi, aby zapobiec nieautoryzowanemu dostępowi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu menedżera wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie funkcji eksportu danych, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS