CVE-2026-5396: Błąd autoryzacji wtyczki Fluent Forms dla WordPress
Wtyczka Fluent Forms do WordPress ma lukę umożliwiającą obejście autoryzacji i manipulację zgłoszeniami. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.2 HIGH
- EPSS
- 12.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Fluent Forms dla WordPress do wersji 6.1.21 włącznie posiada lukę umożliwiającą obejście autoryzacji poprzez manipulację parametrem form_id. Atakujący z dostępem do menedżera formularzy mogą odczytywać, modyfikować, dodawać notatki oraz usuwać zgłoszenia z innych formularzy, podszywając się pod uprawniony formularz.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp i modyfikację danych zgłoszeń w formularzach WordPress, co może prowadzić do utraty danych, naruszenia prywatności oraz zakłócenia procesów biznesowych opartych na tych formularzach. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma formularzami i różnymi poziomami dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do menedżera formularzy, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo należy zabezpieczyć środowiska, gdzie wykorzystywane są formularze z wrażliwymi danymi.