CVE-2026-6344: Fluent Forms dla WordPress umożliwia odczyt dowolnych plików
Fluent Forms do WordPress do wersji 6.2.1 pozwala administratorom na odczyt dowolnych plików serwera przez niewłaściwą walidację ścieżek. Zalecana szybka aktualizacja.
- CVSS
- 4.9 MEDIUM
- EPSS
- 42.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Fluent Forms dla WordPress w wersjach do 6.2.1 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom odczyt dowolnych plików serwera poprzez niewystarczającą walidację ścieżek w funkcji getAttachments(). Atak polega na dostarczeniu spreparowanego URL-a pliku, co pozwala na dostęp do plików takich jak wp-config.php.
Wpływ biznesowy
Luka pozwala administratorom WordPress na odczyt plików serwera, w tym krytycznych plików konfiguracyjnych zawierających dane uwierzytelniające i klucze bezpieczeństwa. Może to prowadzić do eskalacji uprawnień, wycieku danych i dalszych ataków na infrastrukturę. Wdrożenie tej wtyczki bez aktualizacji naraża środowisko na poważne ryzyko naruszenia bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora WordPress, monitorować logi pod kątem podejrzanych działań oraz ograniczyć możliwość przesyłania plików w formularzach. Warto również przeprowadzić audyt bezpieczeństwa i przegląd konfiguracji serwera.