CVE-2026-5395: Fluent Forms narażony na nieautoryzowany dostęp do danych
Wtyczka Fluent Forms do WordPress ma poważną lukę pozwalającą menedżerom na dostęp do nieautoryzowanych danych formularzy. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.2 HIGH
- EPSS
- 14.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Fluent Forms dla WordPress do wersji 6.2.0 posiada lukę typu Insecure Direct Object Reference w funkcji exportEntries, umożliwiającą użytkownikom z uprawnieniami menedżera dostęp do danych formularzy, do których nie mają uprawnień. Luka pozwala na przeglądanie i eksportowanie zgłoszeń oraz ujawnianie nazw tabel bazy danych poprzez komunikaty o błędach.
Wpływ biznesowy
Atakujący z poziomem menedżera Fluent Forms mogą obejść ograniczenia dostępu do formularzy, co prowadzi do wycieku poufnych danych i potencjalnego naruszenia prywatności. Może to skutkować utratą zaufania klientów oraz problemami prawnymi związanymi z ochroną danych osobowych. Infrastruktura WordPress z tą wtyczką wymaga pilnej uwagi, aby zapobiec nieautoryzowanemu dostępowi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu menedżera wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie funkcji eksportu danych, jeśli to możliwe.