Уразливість Insecure Direct Object Reference у Fluent Forms для WordPress (CVE-2025-13748)

Дізнайтеся про уразливість CVE-2025-13748 у Fluent Forms для WordPress та як захистити свої веб-форми від несанкціонованих змін статусів відправлень.
CVE-2025-13748CVSS 5.3Web

Уразливість Insecure Direct Object Reference у Fluent Forms для WordPress (CVE-2025-13748)

Дізнайтеся про уразливість CVE-2025-13748 у Fluent Forms для WordPress та як захистити свої веб-форми від несанкціонованих змін статусів відправлень.

CVSS
5.3 MEDIUM
EPSS
18.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fluent Forms для WordPress має уразливість Insecure Direct Object Reference через відсутність перевірки параметра 'submission_id' у функції confirmScaPayment(). Це дозволяє неавторизованим зловмисникам позначати довільні відправлення як невдалі, якщо вони можуть вгадати або перерахувати дійсний ідентифікатор відправлення.

Бізнес-вплив

Уразливість може призвести до маніпуляцій зі статусами відправлень у формі, що впливає на цілісність даних і довіру користувачів. Для ІТ-операторів це означає потенційні проблеми з обробкою заявок або опитувань, а також ризики для бізнес-процесів, які залежать від коректної роботи форм.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Fluent Forms до версії, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до відповідних кінцевих точок, переглянути журнали на предмет підозрілої активності та впровадити додаткові механізми валідації параметрів. Пріоритетно оцінити ризики та застосувати заходи зменшення впливу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки