WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-7798 — FluentCRM – Email Newsletter, Automation, Email Marketing, Email Campaigns, Optins, Leads, and CRM Solution [fluent-crm] < 3.0.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-7798 FluentCRM – Email Newsletter, Automation, Email Marketing, Email Campaigns, Optins, Leads, and CRM Solution [fluent-crm] < 3.0.0 Falsificación de petición del lado del servidor (SSRF) Media 5,4 < 3.0.0 3.0.0 2026-05-21

CVE-2026-7798

El plugin FluentCRM – Email Newsletter, Automation, Email Marketing, Email Campaigns, Optins, Leads, y CRM Solution para WordPress es vulnerable a Blind Server-Side Request Forgery (SSRF) en todas las versiones hasta y incluyendo la 2.9.87 mediante el parámetro 'SubscribeURL'. Esto permite que atacantes no autenticados realicen solicitudes web hacia ubicaciones arbitrarias desde la aplicación web, lo que puede ser utilizado para consultar y modificar información de servicios internos. La explotación requiere que la clave de manejo de rebotes SES ('_fc_bounce_key') nunca haya sido almacenada (es decir, el sitio está en su estado predeterminado/no configurado con respecto al manejo de rebotes SES) ya que visitar la página de configuración de rebotes genera y almacena automáticamente una clave aleatoria que hace que la comprobación de autenticación se evalúe correctamente y rechace solicitudes no autenticadas.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.