Уразливість неправильного авторизації у Fluent Forms для WordPress (CVE-2026-5069)

Fluent Forms для WordPress має уразливість неправильного авторизації, що дозволяє скасовувати підписки інших користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2026-5069CVSS 5.4CMS

Уразливість неправильного авторизації у Fluent Forms для WordPress (CVE-2026-5069)

Fluent Forms для WordPress має уразливість неправильного авторизації, що дозволяє скасовувати підписки інших користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
5.4 MEDIUM
EPSS
6.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fluent Forms для WordPress версій до 6.2.1 включно має уразливість через недостатню перевірку прав власності при скасуванні платежів. Це дозволяє автентифікованим користувачам з рівнем підписника і вище скасовувати підписки інших користувачів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого скасування підписок, що впливає на управління платіжними процесами та може викликати фінансові втрати або порушення довіри користувачів. Власники сайтів на WordPress з цим плагіном повинні оцінити ризики та вжити заходів для захисту своїх клієнтів і бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Fluent Forms від розробника і застосувати їх при наявності. Якщо оновлення недоступні, обмежте доступ користувачів до функцій скасування підписок, перегляньте журнали активності на предмет підозрілих дій і пріоритезуйте виправлення цієї уразливості у вашому середовищі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки