WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-4160 — Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder [fluentform] < 6.2.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-4160 Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder [fluentform] < 6.2.0 Elusión de autorización mediante una clave controlada por el usuario Media 5,3 < 6.2.0 6.2.0 2026-04-16

CVE-2026-4160

El plugin Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder para WordPress es vulnerable a Insecure Direct Object Reference mediante el parámetro 'submission_id' en versiones hasta y inclusive la 6.1.21. Esto se debe a la falta de validación de autorización y propiedad en una clave controlada por el usuario en el endpoint AJAX de confirmación de Stripe SCA. Esto permite que atacantes no autenticados modifiquen el estado de pago de las submisiones objetivas pendientes (por ejemplo, estableciendo el estado en "failed").

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.