Bezpečnost webu

Fluent Forms umožňuje nepřihlášenému útočníkovi uložit škodlivý JavaScript, který se spustí administrátorovi

Závažnost

Vysoká 🟠

Dotčený produkt

Fluent Forms ≤ 6.2.11

Datum zveřejnění

12/08/2026

CVE označení

CVE-2026-18146

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Fluent Forms obsahuje zranitelnost typu unauthenticated stored XSS. Kvůli nedostatečné sanitaci a escapování hodnot použitých v notifikačních Smartcodes může nepřihlášený útočník vložit škodlivý JavaScript do odeslaného formuláře.

Kód se následně spustí v prohlížeči administrátora nebo uživatele s oprávněním zobrazovat záznamy Fluent Forms ve chvíli, kdy otevře příslušný submission log. Zneužitelnost závisí na konfiguraci notifikace – její předmět nebo statická hodnota „Send To“ musí používat Smartcode ovlivnitelný útočníkem, například hodnotu formulářového pole, cookie nebo submission.response.

Wordfence zranitelnost hodnotí jako High, CVSS 7.2/10. Oprava je dostupná ve verzi 6.2.12.

Doporučené kroky:

Aktualizujte Fluent Forms na 6.2.12 nebo novější. Aktualizaci bych doporučil provést prioritně zejména na webech s veřejnými kontaktními, poptávkovými nebo registračními formuláři. Do aktualizace je vhodné omezit prohlížení podezřelých submissions v administraci a prověřit notifikační šablony používající Smartcodes z hodnot zadávaných návštěvníkem.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?