Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.5 WordPress CVE-2026-103353 CVE-2026-103343

WordPress-plugin Fluent Forms: twee kwetsbaarheden verholpen in 6.2.15 (CVE-2026-103353, CVE-2026-103343)

Er zijn twee kwetsbaarheden gemeld in FluentForm tot en met versie 6.2.14: een ongeauthenticeerd probleem waarmee clientfunctionaliteit kan worden verwijderd (CVE-2026-103353) en een opgeslagen cross-site scripting-kwetsbaarheid (CVE-2026-103343). Beide zijn volgens de bron verholpen in versie 6.2.15.

Door AI gesynthetiseerd uit 4 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er zijn twee beveiligingsadviezen gepubliceerd over Fluent Forms, een WordPress-plugin voor contactformulieren die op meer dan 700.000 websites wordt gebruikt. Beide problemen gelden voor versies van FluentForm tot en met 6.2.14 en zijn volgens de bron opgelost in versie 6.2.15. Eén kwetsbaarheid stelt een ongeauthenticeerde aanvaller in staat belangrijke clientfunctionaliteit te verwijderen, terwijl de andere een opgeslagen cross-site scripting (XSS) kwetsbaarheid betreft waarvoor enige mate van rechten en gebruikersinteractie nodig is.

Wat is er gebeurd

Er zijn twee afzonderlijke kwetsbaarheden gemeld voor de WordPress-plugin Fluent Forms. CVE-2026-103353 betreft een 'Incorrect Behavior Order'-kwetsbaarheid (CWE-696) waarmee een aanvaller belangrijke clientfunctionaliteit kan verwijderen. CVE-2026-103343 is een opgeslagen cross-site scripting-kwetsbaarheid (CWE-79), veroorzaakt door onjuiste neutralisatie van invoer bij het genereren van webpagina's. Beide problemen gelden voor FluentForm tot en met versie 6.2.14.

Technische oorzaak

CVE-2026-103353 komt voort uit een onjuiste volgorde van handelingen in de logica van de plugin (CWE-696), waardoor belangrijke clientfunctionaliteit kan worden uitgeschakeld of verwijderd. CVE-2026-103343 is een opgeslagen XSS-kwetsbaarheid (CWE-79) die ontstaat doordat invoer onvoldoende wordt gesaneerd of ge-escaped voordat deze wordt weergegeven op door de plugin gegenereerde webpagina's, waardoor kwaadaardige scripts kunnen worden opgeslagen en later uitgevoerd.

Wie wordt hierdoor getroffen

Elke WordPress-site met de Fluent Forms-plugin (productnaam: Fluent Forms) op versie 6.2.14 of ouder is kwetsbaar voor beide problemen. De plugin wordt naar verluidt gebruikt op meer dan 700.000 WordPress-installaties.

Getroffen versies

Fluent Forms-versies tot en met 6.2.14 zijn kwetsbaar voor zowel CVE-2026-103353 als CVE-2026-103343. In de adviezen wordt versie 6.2.15 genoemd als de versie waarin dit is opgelost.

Oplossingen en mitigatie

De adviezen noemen versie 6.2.15 als gerepareerde versie voor beide kwetsbaarheden. Het feitenpakket geeft echter aan dat 'fix_available' voor beide CVE's als onwaar staat genoteerd, en er zijn geen aanvullende release- of patchgegevens verstrekt behalve het versienummer. Beheerders van websites wordt aangeraden rechtstreeks bij de changelog van de plugin of de leverancier te verifiëren of versie 6.2.15 daadwerkelijk is uitgebracht en deze problemen daadwerkelijk verhelpt, voordat hierop wordt vertrouwd als volledige oplossing.

Aanbevolen actie

Controleer de geïnstalleerde versie van Fluent Forms op uw WordPress-site. Gebruikt u versie 6.2.14 of ouder, volg dan de officiële kanalen van de leverancier om te bevestigen of versie 6.2.15 of een latere, verholpen versie beschikbaar is, en installeer deze zodra dit is geverifieerd. Overweeg, totdat een update is bevestigd en toegepast, de toegang tot formuliergerelateerde functionaliteit waar mogelijk te beperken, met name vanwege het ongeauthenticeerde probleem (CVE-2026-103353).

PatchBriefing-score

4.5 / 10 · Gemiddeld

Officiële CVSS: 5.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

Waarom deze score

CVE-2026-103353 heeft een CVSS-basisscore van 5,3 (gemiddeld), wat betekent dat het kan worden uitgebuit door een ongeauthenticeerde aanvaller via het netwerk zonder gebruikersinteractie, maar de impact beperkt zich tot het verwijderen van clientfunctionaliteit zonder gevolgen voor vertrouwelijkheid of beschikbaarheid op serverniveau. De PatchBriefing-score van 4,5 houdt rekening met deze basisscore plus factoren als ongeauthenticeerde externe toegang, geen vereiste gebruikersinteractie, het ontbreken van een bevestigde fix en het grote aantal installaties van de plugin. CVE-2026-103343 heeft een CVSS-basisscore van 6,5 (gemiddeld), wat duidt op een opgeslagen XSS-probleem waarvoor beperkte rechten en gebruikersinteractie nodig zijn, met beperkte impact op vertrouwelijkheid, integriteit en beschikbaarheid binnen de betrokken component. De PatchBriefing-score van 4,3 weerspiegelt deze basisscore plus het ontbreken van een bevestigde fix en de populariteit van de plugin. Geen van beide kwetsbaarheden wordt vermeld als actief misbruikt, en er is geen publiek exploitcode bekend.

Getroffen versies

Fluent Forms < 6.2.15
kwetsbaar
Fluent Forms < 6.2.15
kwetsbaar

Gemelde oplossingen

De adviezen noemen versie 6.2.15 als gerepareerde versie voor beide kwetsbaarheden. Het feitenpakket geeft echter aan dat 'fix_available' voor beide CVE's als onwaar staat genoteerd, en er zijn geen aanvullende release- of patchgegevens verstrekt behalve het versienummer. Beheerders van websites wordt aangeraden rechtstreeks bij de changelog van de plugin of de leverancier te verifiëren of versie 6.2.15 daadwerkelijk is uitgebracht en deze problemen daadwerkelijk verhelpt, voordat hierop wordt vertrouwd als volledige oplossing.

Hoe dit rapport is gemaakt

4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • WPVulnerability database
  • NVD (NIST) database
  • WPVulnerability database
  • NVD (NIST) database
Eén rapport
WordPress-plugin Fluent Forms: twee kwetsbaarheden verholpen in 6.2.15 (CVE-2026-103353, CVE-2026-103343)
1 artikel · 4 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail