Plugin Fluent Forms obsahuje zranitelnost typu unauthenticated stored XSS. Kvůli nedostatečné sanitaci a escapování hodnot použitých v notifikačních Smartcodes může nepřihlášený útočník vložit škodlivý JavaScript do odeslaného formuláře.
Kód se následně spustí v prohlížeči administrátora nebo uživatele s oprávněním zobrazovat záznamy Fluent Forms ve chvíli, kdy otevře příslušný submission log. Zneužitelnost závisí na konfiguraci notifikace – její předmět nebo statická hodnota „Send To“ musí používat Smartcode ovlivnitelný útočníkem, například hodnotu formulářového pole, cookie nebo submission.response.
Wordfence zranitelnost hodnotí jako High, CVSS 7.2/10. Oprava je dostupná ve verzi 6.2.12.
Doporučené kroky:
Aktualizujte Fluent Forms na 6.2.12 nebo novější. Aktualizaci bych doporučil provést prioritně zejména na webech s veřejnými kontaktními, poptávkovými nebo registračními formuláři. Do aktualizace je vhodné omezit prohlížení podezřelých submissions v administraci a prověřit notifikační šablony používající Smartcodes z hodnot zadávaných návštěvníkem.
