CVE-2026-5395
El plugin Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder para WordPress es vulnerable a Insecure Direct Object Reference en todas las versiones hasta y inclusive la 6.2.0 a través de la función exportEntries debido a la falta de validación en una clave controlada por el usuario. Esto permite que los atacantes autenticados con acceso de nivel manager o superior en Fluent Forms bypassen las restricciones de acceso al formulario para acceder a las submisiones de formularios de los cuales no tienen autorización, exportar datos de tablas de base de datos arbitrarias y enumerar nombres de tablas de la base de datos mediante la divulgación de mensajes de error. (IDOR)
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org