Ad

CVE-2026-18146

HIGH CVSS 3.1: 7,2
Обновлено 13 августа 2026
Wpmanageninja
Параметр Значение
CVSS 7,2 (HIGH)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Wpmanageninja
Публичный эксплойт Нет

Плагин Fluent Forms — настраиваемые контактные формы, опросы, тесты и диалоговые формы для WordPress уязвим к хранимым межсайтовым сценариям через значения смарт-кода уведомлений во всех версиях до 6.2.11 включительно из-за недостаточной очистки ввода и экранирования вывода. Это позволяет неаутентифицированным злоумышленникам внедрять произвольные веб-скрипты, которые выполняются в браузере администратора (или любого пользователя с возможностью просмотра записей Fluent Forms), когда они просматривают журналы отправки записей формы на панели администратора WordPress. Для эксплуатации требуется, чтобы администратор сайта или менеджер Fluent Forms настроил уведомление по электронной почте, тема которого или статическое (прямое) значение «Отправить» ссылается на смарт-код, находящийся под влиянием злоумышленника, например значение поля input_password, значение файла cookie или submit.response.

Показать оригинальное описание (EN)

The Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Notification Smartcode Values in all versions up to, and including, 6.2.11 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts that execute in the browser of an administrator (or any user with the Fluent Forms entry-viewing capability) when they view the form's entry Submission Logs in the WordPress admin dashboard. Exploitation requires that a site administrator or Fluent Forms manager has configured an email notification whose subject or static (direct) Send To value references an attacker-influenced Smartcode such as an input_password field value, a cookie value, or submission.response.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

wpmanageninja:fluent forms – customizable contact forms, survey, quiz, & conversational form builder