Уразливість PHP Object Injection у Fluent Forms для WordPress (CVE-2025-9260)

Fluent Forms для WordPress має уразливість PHP Object Injection (CVE-2025-9260). Оновіть плагін до версії 6.1.2 для захисту від атак.
CVE-2025-9260CVSS 6.5Web

Уразливість PHP Object Injection у Fluent Forms для WordPress (CVE-2025-9260)

Fluent Forms для WordPress має уразливість PHP Object Injection (CVE-2025-9260). Оновіть плагін до версії 6.1.2 для захисту від атак.

CVSS
6.5 MEDIUM
EPSS
41.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fluent Forms для WordPress версій 5.1.16 до 6.1.1 містить уразливість PHP Object Injection через десеріалізацію недовірених даних у функції parseUserProperties. Атакуючі з рівнем доступу Subscriber і вище можуть інжектувати PHP-об’єкти, що може призвести до читання файлів або віддаленого виконання коду за певних умов.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам із мінімальним рівнем доступу виконувати небажані дії, включно з читанням конфіденційних файлів або потенційним віддаленим виконанням коду, якщо сервер налаштований з allow_url_include. Це створює ризики компрометації вебсайту та даних, що може вплинути на безпеку та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Fluent Forms до версії 6.1.2 або новішої, де уразливість повністю виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити налаштування сервера (особливо allow_url_include), провести аудит логів на підозрілі дії та застосувати заходи зниження ризиків, наприклад, обмеження доступу до критичних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки