Уразливість Insecure Direct Object Reference у Fluent Forms для WordPress (CVE-2025-13748)
Дізнайтеся про уразливість CVE-2025-13748 у Fluent Forms для WordPress та як захистити свої веб-форми від несанкціонованих змін статусів відправлень.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fluent Forms для WordPress має уразливість Insecure Direct Object Reference через відсутність перевірки параметра 'submission_id' у функції confirmScaPayment(). Це дозволяє неавторизованим зловмисникам позначати довільні відправлення як невдалі, якщо вони можуть вгадати або перерахувати дійсний ідентифікатор відправлення.
Бізнес-вплив
Уразливість може призвести до маніпуляцій зі статусами відправлень у формі, що впливає на цілісність даних і довіру користувачів. Для ІТ-операторів це означає потенційні проблеми з обробкою заявок або опитувань, а також ризики для бізнес-процесів, які залежать від коректної роботи форм.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Fluent Forms до версії, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до відповідних кінцевих точок, переглянути журнали на предмет підозрілої активності та впровадити додаткові механізми валідації параметрів. Пріоритетно оцінити ризики та застосувати заходи зменшення впливу.