CVE-2026-6344: Fluent Forms dla WordPress umożliwia odczyt dowolnych plików

Fluent Forms do WordPress do wersji 6.2.1 pozwala administratorom na odczyt dowolnych plików serwera przez niewłaściwą walidację ścieżek. Zalecana szybka aktualizacja.
CVE-2026-6344CVSS 4.9Linux

CVE-2026-6344: Fluent Forms dla WordPress umożliwia odczyt dowolnych plików

Fluent Forms do WordPress do wersji 6.2.1 pozwala administratorom na odczyt dowolnych plików serwera przez niewłaściwą walidację ścieżek. Zalecana szybka aktualizacja.

CVSS
4.9 MEDIUM
EPSS
42.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Fluent Forms dla WordPress w wersjach do 6.2.1 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom odczyt dowolnych plików serwera poprzez niewystarczającą walidację ścieżek w funkcji getAttachments(). Atak polega na dostarczeniu spreparowanego URL-a pliku, co pozwala na dostęp do plików takich jak wp-config.php.

Wpływ biznesowy

Luka pozwala administratorom WordPress na odczyt plików serwera, w tym krytycznych plików konfiguracyjnych zawierających dane uwierzytelniające i klucze bezpieczeństwa. Może to prowadzić do eskalacji uprawnień, wycieku danych i dalszych ataków na infrastrukturę. Wdrożenie tej wtyczki bez aktualizacji naraża środowisko na poważne ryzyko naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Fluent Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora WordPress, monitorować logi pod kątem podejrzanych działań oraz ograniczyć możliwość przesyłania plików w formularzach. Warto również przeprowadzić audyt bezpieczeństwa i przegląd konfiguracji serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS