Вразливість Insecure Direct Object Reference у Fluent Forms до версії 6.2.0
Вразливість CVE-2026-5395 у Fluent Forms дозволяє обхід обмежень доступу та експорт даних. Рекомендується оновлення та контроль доступу.
- CVSS
- 8.2 HIGH
- EPSS
- 14.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fluent Forms для WordPress має уразливість IDOR, що дозволяє користувачам з рівнем доступу менеджера та вище обходити обмеження доступу до форм. Зловмисники можуть переглядати та експортувати дані з форм, до яких не мають дозволу, а також отримувати інформацію про базу даних через повідомлення про помилки.
Бізнес-вплив
Ця вразливість може призвести до несанкціонованого доступу до конфіденційних даних, що зберігаються у формах WordPress. Для власників інфраструктури це означає ризик витоку інформації та порушення політик безпеки. ІТ-оператори повинні враховувати високий рівень загрози та пріоритетно реагувати на цю проблему, щоб уникнути потенційних інцидентів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Fluent Forms і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до плагіна лише довіреним користувачам з мінімально необхідними правами, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.