Вразливість Insecure Direct Object Reference у Fluent Forms до версії 6.2.0

Вразливість CVE-2026-5395 у Fluent Forms дозволяє обхід обмежень доступу та експорт даних. Рекомендується оновлення та контроль доступу.
CVE-2026-5395CVSS 8.2Web

Вразливість Insecure Direct Object Reference у Fluent Forms до версії 6.2.0

Вразливість CVE-2026-5395 у Fluent Forms дозволяє обхід обмежень доступу та експорт даних. Рекомендується оновлення та контроль доступу.

CVSS
8.2 HIGH
EPSS
14.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fluent Forms для WordPress має уразливість IDOR, що дозволяє користувачам з рівнем доступу менеджера та вище обходити обмеження доступу до форм. Зловмисники можуть переглядати та експортувати дані з форм, до яких не мають дозволу, а також отримувати інформацію про базу даних через повідомлення про помилки.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого доступу до конфіденційних даних, що зберігаються у формах WordPress. Для власників інфраструктури це означає ризик витоку інформації та порушення політик безпеки. ІТ-оператори повинні враховувати високий рівень загрози та пріоритетно реагувати на цю проблему, щоб уникнути потенційних інцидентів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Fluent Forms і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до плагіна лише довіреним користувачам з мінімально необхідними правами, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки