Уразливість довільного читання файлів у Fluent Forms для WordPress (CVE-2026-6344)

Fluent Forms для WordPress має уразливість довільного читання файлів (CVE-2026-6344). Оновіть плагін для захисту конфіденційних даних.
CVE-2026-6344CVSS 4.9Linux

Уразливість довільного читання файлів у Fluent Forms для WordPress (CVE-2026-6344)

Fluent Forms для WordPress має уразливість довільного читання файлів (CVE-2026-6344). Оновіть плагін для захисту конфіденційних даних.

CVSS
4.9 MEDIUM
EPSS
42.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fluent Forms для WordPress версій до 6.2.1 включно має уразливість довільного читання файлів через недостатню перевірку шляхів у методі getAttachments(). Аутентифіковані адміністратори можуть отримати доступ до конфіденційних файлів, таких як wp-config.php, шляхом надсилання спеціально сформованих URL у полях завантаження файлів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора читати будь-які файли, доступні веб-серверу, що може призвести до витоку конфіденційних даних, включно з обліковими даними бази даних і секретними ключами. Це підвищує ризик компрометації сайту та подальших атак, що негативно впливає на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Fluent Forms до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій завантаження файлів, перевірити журнали на наявність підозрілої активності та мінімізувати права користувачів. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки