Уразливість Insecure Direct Object Reference у плагіні FlowForms для WordPress

Уразливість Insecure Direct Object Reference у плагіні FlowForms дозволяє змінювати форми WordPress без авторизації. Рекомендації щодо захисту.
CVE-2026-12400CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні FlowForms для WordPress

Уразливість Insecure Direct Object Reference у плагіні FlowForms дозволяє змінювати форми WordPress без авторизації. Рекомендації щодо захисту.

CVSS
4.3 MEDIUM
EPSS
18.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FlowForms – Conversational Form Builder для WordPress має уразливість Insecure Direct Object Reference у версіях до 1.1.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора змінювати будь-які форми на сайті, включно з формами адміністраторів, через маніпуляції з ID форми у REST URL.

Бізнес-вплив

Уразливість дозволяє зловмисникам з обмеженим доступом змінювати вміст, дизайн та налаштування форм, а також публікувати або відміняти їх, що може призвести до порушення цілісності даних і впливу на функціональність сайту. Це створює ризик несанкціонованих змін у критичних формах, що може вплинути на бізнес-процеси та репутацію організації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FlowForms і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Важливо також контролювати REST API запити та впроваджувати додаткові механізми валідації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки