Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.0 WordPress CVE-2026-101324

CVE-2026-101324 — Fluent Forms reflected XSS via {get.*} in Custom HTML-velden

Fluent Forms bevat een reflected cross-site scripting (XSS)-probleem wanneer {get.*} SmartCodes in Custom HTML-velden in URL-attributen worden gebruikt; het probleem wordt genoemd als opgelost in 6.2.15. [CVE-2026-101324]

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Dit bericht behandelt CVE-2026-101324, een reflected XSS-kwetsbaarheid (CWE-79) in de Fluent Forms WordPress-plugin. Aanvallers kunnen script laten uitvoeren als SmartCodes in URL-attributen worden gebruikt in Custom HTML-velden. De bronvermeldingen geven een gefixte versie van 6.2.15 aan. (Bronnen: WPVulnerability, NVD.)

Wat is er gebeurd

Fluent Forms bevat een reflected XSS-kwetsbaarheid die kan worden misbruikt via een door een aanvaller gecontroleerde waarde die wordt ingevoerd in een {get.NAME}-SmartCode (algemeen vermeld als {get.*}) wanneer die SmartCode in een URL-attribuut (bijv. iframe src of a href) in een gepubliceerd Custom HTML-veld staat. Als een gebruiker wordt verleid tot een actie zoals het klikken op een speciale link, kan geïnjecteerde script in die gebruiker’s browser worden uitgevoerd. (Bron IDs: 8619, 32388)

Technische oorzaak

De gemelde oorzaak is onvoldoende input-sanitatie en output-escaping voor door gebruikers gecontroleerde waarden die door {get.*}-SmartCodes worden uitgebreid, wanneer deze in URL-attributen in Custom HTML-velden worden gebruikt. Daardoor kan gereflecteerd script terug in de pagina verschijnen en in de browser van een gebruiker uitvoeren. (Bron IDs: 8619, 32388)

Waarom dit belangrijk is

Een niet-geauthenticeerde aanvaller kan de waarde leveren die door de SmartCode wordt gebruikt; succesvolle misbruik vereist dat een gebruiker een handeling verricht (zoals klikken). De CVSS v3.1 basis-score is 4.7 (vector: AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N), wat aangeeft dat het netwerkbereikbaar is, gebruikersinteractie vereist en slechts beperkte vertrouwelijkheid- en integriteitsimpact heeft, maar dat de scope verandert. (Bron IDs: 8619, 32388)

Wie is getroffen

Sites die de Fluent Forms-plugin gebruiken en versies tot en met 6.2.14 draaien zijn getroffen wanneer een beheerder een gepubliceerd formulier heeft met een Custom HTML-veld dat een {get.*}-SmartCode in een URL-attribuut gebruikt. Niet alle installaties zijn kwetsbaar — de specifieke configuratie is vereist. (Bron IDs: 8619, 32388)

Ontdekking en tijdlijn

De advisering vermeldt publicatie op 2026-10-09 en een update op 2026-10-10 in de bronvermeldingen. NVD en WPVulnerability noemen de kwetsbaarheid als CVE-2026-101324. De metadata geeft aan dat er geen openbaar exploit bekend is en dat het niet als 'known exploited' staat gemarkeerd. De bronnen bevatten geen informatie over de ontdekker of een verklaring van de leverancier. (Bron IDs: 8619, 32388)

Getroffen versies

De advisering geeft getroffen versies tot en met 6.2.14 aan en meldt een fix in 6.2.15. (Bron IDs: 8619, 32388)

Oplossingen en mitigatie

De pakketmetadata vermeldt een gefixte release in 6.2.15. Tegelijkertijd bevat het adviserende record een veld dat 'fix_available' als false aangeeft — dit is een tegenstrijdigheid. Als versie 6.2.15 voor u beschikbaar is, breng dan de update aan. Als directe mitigatie, controleer gepubliceerde formulieren op Custom HTML-velden die {get.*}-SmartCodes in URL-attributen gebruiken en verwijder of schakel die velden waar mogelijk uit. (Bron IDs: 8619, 32388)

Aanbevolen acties

1) Werk bij naar 6.2.15 als die update beschikbaar is voor uw installatie. 2) Controleer en verwijder of wijzig Custom HTML-velden die {get.*}-SmartCodes in URL-attributen gebruiken, zodat er geen onbetrouwbare input in URL-attributen wordt uitgebreid. 3) Beperk welke accounts Custom HTML-velden mogen publiceren of bewerken en test wijzigingen op een staging-omgeving voordat u ze in productie toepast. (Bron IDs: 8619, 32388)

PatchBriefing-score

4.0 / 10 · Gemiddeld

Officiële CVSS: 4.7

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N

Waarom deze score

De CVSS v3.1 basis-score is 4.7 (vector AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N), zoals in de advisering vermeld. Dit betekent netwerktoegankelijkheid met hoge attack complexity, vereiste gebruikersinteractie, beperkte vertrouwelijkheid- en integriteitsimpact en geen impact op beschikbaarheid; scope wordt gerapporteerd als gewijzigd. De patchwire-score is 4 op basis van de factoren in de bronmetadata, waaronder ongeauthenticeerde remote toegankelijkheid en de gerapporteerde fixindicator. (Bron IDs: 8619, 32388)

Getroffen versies

Fluent Forms < 6.2.15
kwetsbaar

Gemelde oplossingen

De pakketmetadata vermeldt een gefixte release in 6.2.15. Tegelijkertijd bevat het adviserende record een veld dat 'fix_available' als false aangeeft — dit is een tegenstrijdigheid. Als versie 6.2.15 voor u beschikbaar is, breng dan de update aan. Als directe mitigatie, controleer gepubliceerde formulieren op Custom HTML-velden die {get.*}-SmartCodes in URL-attributen gebruiken en verwijder of schakel die velden waar mogelijk uit. (Bron IDs: 8619, 32388)

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • WPVulnerability database
  • NVD (NIST) database
Eén rapport
CVE-2026-101324 — Fluent Forms reflected XSS via {get.*} in Custom HTML-velden
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail