Уразливість довільного читання файлів у Fluent Forms для WordPress (CVE-2026-6344)
Fluent Forms для WordPress має уразливість довільного читання файлів (CVE-2026-6344). Оновіть плагін для захисту конфіденційних даних.
- CVSS
- 4.9 MEDIUM
- EPSS
- 42.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fluent Forms для WordPress версій до 6.2.1 включно має уразливість довільного читання файлів через недостатню перевірку шляхів у методі getAttachments(). Аутентифіковані адміністратори можуть отримати доступ до конфіденційних файлів, таких як wp-config.php, шляхом надсилання спеціально сформованих URL у полях завантаження файлів.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами адміністратора читати будь-які файли, доступні веб-серверу, що може призвести до витоку конфіденційних даних, включно з обліковими даними бази даних і секретними ключами. Це підвищує ризик компрометації сайту та подальших атак, що негативно впливає на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Fluent Forms до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій завантаження файлів, перевірити журнали на наявність підозрілої активності та мінімізувати права користувачів. Також варто регулярно переглядати оновлення від розробника плагіна.