Уразливість відсутності авторизації у Fluent Forms Pro Add On Pack для WordPress

Виявлено уразливість відсутності авторизації у Fluent Forms Pro Add On Pack для WordPress, що дозволяє видаляти медіафайли без автентифікації.
CVE-2026-2899CVSS 6.5CMS

Уразливість відсутності авторизації у Fluent Forms Pro Add On Pack для WordPress

Виявлено уразливість відсутності авторизації у Fluent Forms Pro Add On Pack для WordPress, що дозволяє видаляти медіафайли без автентифікації.

CVSS
6.5 MEDIUM
EPSS
12.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fluent Forms Pro Add On Pack для WordPress має уразливість відсутності авторизації у версіях до 6.1.17 включно. Зловмисники можуть видаляти довільні медіафайли WordPress через параметр attachment_id без автентифікації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам видаляти медіафайли, що може призвести до втрати важливого контенту та порушення роботи сайту. Власники інфраструктури ризикують збоєм у роботі вебресурсу та репутаційними втратами через можливу маніпуляцію медіа-даними.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Fluent Forms Pro Add On Pack від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна, переглянути логи на предмет підозрілої активності та мінімізувати експозицію сайту. Пріоритетно впровадити моніторинг та аудит дій з медіафайлами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки