Уразливість у Fluent Forms WordPress плагіні дозволяє скасовувати підписки інших користувачів

Fluent Forms плагін WordPress до 6.2.1 дозволяє скасовувати підписки інших користувачів. Рекомендується оновлення для безпеки.
CVE-2026-11880CVSS 3.1CMS

Уразливість у Fluent Forms WordPress плагіні дозволяє скасовувати підписки інших користувачів

Fluent Forms плагін WordPress до 6.2.1 дозволяє скасовувати підписки інших користувачів. Рекомендується оновлення для безпеки.

CVSS
3.1 LOW
EPSS
3.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fluent Forms для WordPress версії до 6.2.1 некоректно перевіряє право власності при обробці запитів на скасування підписки. Це дозволяє автентифікованим користувачам з низькими привілеями скасовувати підписки інших користувачів.

Бізнес-вплив

Для адміністраторів сайтів на базі WordPress із встановленим Fluent Forms це означає ризик несанкціонованого скасування підписок, що може призвести до втрати доходів і негативного впливу на користувацький досвід. Незважаючи на низький рівень критичності, уразливість варто враховувати при управлінні підписками та правами доступу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Fluent Forms до версії 6.2.1 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів із низькими привілеями до функцій скасування підписок, переглянути журнали активності на предмет підозрілих дій і пріоритезувати оновлення в плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки