Вразливість PHP Object Injection у Fluent Forms Pro Add On Pack для WordPress

Вразливість у Fluent Forms Pro Add On Pack для WordPress дозволяє змінювати паролі користувачів і захоплювати адміністраторські облікові записи.
CVE-2026-15962CVSS 8.8Web

Вразливість PHP Object Injection у Fluent Forms Pro Add On Pack для WordPress

Вразливість у Fluent Forms Pro Add On Pack для WordPress дозволяє змінювати паролі користувачів і захоплювати адміністраторські облікові записи.

CVSS
8.8 HIGH
EPSS
30.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fluent Forms Pro Add On Pack для WordPress має вразливість PHP Object Injection у версіях до 6.2.6 включно через десеріалізацію ненадійних даних. Атакуючі з рівнем доступу не нижче Subscriber можуть інжектувати PHP-об’єкти, що дозволяє змінювати паролі користувачів та потенційно захоплювати адміністраторські облікові записи.

Бізнес-вплив

Ця вразливість становить серйозну загрозу для безпеки вебсайтів на WordPress, оскільки дозволяє зловмисникам з обмеженим доступом підвищити свої права до адміністратора. Це може призвести до несанкціонованого контролю над сайтом, втрати даних та порушення роботи бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, вимкнути інтеграцію оновлення користувачів або відключити відображення користувацьких метаполів. Також варто переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки