CVE-2026-7798
El plugin FluentCRM – Email Newsletter, Automation, Email Marketing, Email Campaigns, Optins, Leads, y CRM Solution para WordPress es vulnerable a Blind Server-Side Request Forgery (SSRF) en todas las versiones hasta y incluyendo la 2.9.87 mediante el parámetro 'SubscribeURL'. Esto permite que atacantes no autenticados realicen solicitudes web hacia ubicaciones arbitrarias desde la aplicación web, lo que puede ser utilizado para consultar y modificar información de servicios internos. La explotación requiere que la clave de manejo de rebotes SES ('_fc_bounce_key') nunca haya sido almacenada (es decir, el sitio está en su estado predeterminado/no configurado con respecto al manejo de rebotes SES) ya que visitar la página de configuración de rebotes genera y almacena automáticamente una clave aleatoria que hace que la comprobación de autenticación se evalúe correctamente y rechace solicitudes no autenticadas.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org