Gemiddeld · 4.5 WordPress CVE-2026-103353 CVE-2026-103343
WordPress-plugin Fluent Forms: twee kwetsbaarheden verholpen in 6.2.15 (CVE-2026-103353, CVE-2026-103343)
Er zijn twee kwetsbaarheden gemeld in FluentForm tot en met versie 6.2.14: een ongeauthenticeerd probleem waarmee clientfunctionaliteit kan worden verwijderd (CVE-2026-103353) en een opgeslagen cross-site scripting-kwetsbaarheid (CVE-2026-103343). Beide zijn volgens de bron verholpen in versie 6.2.15.
AI-samenvatting
Er zijn twee beveiligingsadviezen gepubliceerd over Fluent Forms, een WordPress-plugin voor contactformulieren die op meer dan 700.000 websites wordt gebruikt. Beide problemen gelden voor versies van FluentForm tot en met 6.2.14 en zijn volgens de bron opgelost in versie 6.2.15. Eén kwetsbaarheid stelt een ongeauthenticeerde aanvaller in staat belangrijke clientfunctionaliteit te verwijderen, terwijl de andere een opgeslagen cross-site scripting (XSS) kwetsbaarheid betreft waarvoor enige mate van rechten en gebruikersinteractie nodig is.
Wat is er gebeurd
Er zijn twee afzonderlijke kwetsbaarheden gemeld voor de WordPress-plugin Fluent Forms. CVE-2026-103353 betreft een 'Incorrect Behavior Order'-kwetsbaarheid (CWE-696) waarmee een aanvaller belangrijke clientfunctionaliteit kan verwijderen. CVE-2026-103343 is een opgeslagen cross-site scripting-kwetsbaarheid (CWE-79), veroorzaakt door onjuiste neutralisatie van invoer bij het genereren van webpagina's. Beide problemen gelden voor FluentForm tot en met versie 6.2.14.
Technische oorzaak
CVE-2026-103353 komt voort uit een onjuiste volgorde van handelingen in de logica van de plugin (CWE-696), waardoor belangrijke clientfunctionaliteit kan worden uitgeschakeld of verwijderd. CVE-2026-103343 is een opgeslagen XSS-kwetsbaarheid (CWE-79) die ontstaat doordat invoer onvoldoende wordt gesaneerd of ge-escaped voordat deze wordt weergegeven op door de plugin gegenereerde webpagina's, waardoor kwaadaardige scripts kunnen worden opgeslagen en later uitgevoerd.
Wie wordt hierdoor getroffen
Elke WordPress-site met de Fluent Forms-plugin (productnaam: Fluent Forms) op versie 6.2.14 of ouder is kwetsbaar voor beide problemen. De plugin wordt naar verluidt gebruikt op meer dan 700.000 WordPress-installaties.
Getroffen versies
Fluent Forms-versies tot en met 6.2.14 zijn kwetsbaar voor zowel CVE-2026-103353 als CVE-2026-103343. In de adviezen wordt versie 6.2.15 genoemd als de versie waarin dit is opgelost.
Oplossingen en mitigatie
De adviezen noemen versie 6.2.15 als gerepareerde versie voor beide kwetsbaarheden. Het feitenpakket geeft echter aan dat 'fix_available' voor beide CVE's als onwaar staat genoteerd, en er zijn geen aanvullende release- of patchgegevens verstrekt behalve het versienummer. Beheerders van websites wordt aangeraden rechtstreeks bij de changelog van de plugin of de leverancier te verifiëren of versie 6.2.15 daadwerkelijk is uitgebracht en deze problemen daadwerkelijk verhelpt, voordat hierop wordt vertrouwd als volledige oplossing.
Aanbevolen actie
Controleer de geïnstalleerde versie van Fluent Forms op uw WordPress-site. Gebruikt u versie 6.2.14 of ouder, volg dan de officiële kanalen van de leverancier om te bevestigen of versie 6.2.15 of een latere, verholpen versie beschikbaar is, en installeer deze zodra dit is geverifieerd. Overweeg, totdat een update is bevestigd en toegepast, de toegang tot formuliergerelateerde functionaliteit waar mogelijk te beperken, met name vanwege het ongeauthenticeerde probleem (CVE-2026-103353).
PatchBriefing-score
4.5 / 10 · Gemiddeld
Officiële CVSS: 5.3
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Waarom deze score
CVE-2026-103353 heeft een CVSS-basisscore van 5,3 (gemiddeld), wat betekent dat het kan worden uitgebuit door een ongeauthenticeerde aanvaller via het netwerk zonder gebruikersinteractie, maar de impact beperkt zich tot het verwijderen van clientfunctionaliteit zonder gevolgen voor vertrouwelijkheid of beschikbaarheid op serverniveau. De PatchBriefing-score van 4,5 houdt rekening met deze basisscore plus factoren als ongeauthenticeerde externe toegang, geen vereiste gebruikersinteractie, het ontbreken van een bevestigde fix en het grote aantal installaties van de plugin. CVE-2026-103343 heeft een CVSS-basisscore van 6,5 (gemiddeld), wat duidt op een opgeslagen XSS-probleem waarvoor beperkte rechten en gebruikersinteractie nodig zijn, met beperkte impact op vertrouwelijkheid, integriteit en beschikbaarheid binnen de betrokken component. De PatchBriefing-score van 4,3 weerspiegelt deze basisscore plus het ontbreken van een bevestigde fix en de populariteit van de plugin. Geen van beide kwetsbaarheden wordt vermeld als actief misbruikt, en er is geen publiek exploitcode bekend.
Getroffen versies
- Fluent Forms < 6.2.15
- kwetsbaar
- Fluent Forms < 6.2.15
- kwetsbaar
Gemelde oplossingen
De adviezen noemen versie 6.2.15 als gerepareerde versie voor beide kwetsbaarheden. Het feitenpakket geeft echter aan dat 'fix_available' voor beide CVE's als onwaar staat genoteerd, en er zijn geen aanvullende release- of patchgegevens verstrekt behalve het versienummer. Beheerders van websites wordt aangeraden rechtstreeks bij de changelog van de plugin of de leverancier te verifiëren of versie 6.2.15 daadwerkelijk is uitgebracht en deze problemen daadwerkelijk verhelpt, voordat hierop wordt vertrouwd als volledige oplossing.
Hoe dit rapport is gemaakt
4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
WPVulnerability database
-
NVD (NIST) database
-
WPVulnerability database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail