Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Fluent Forms <= 6.2.11 - Unauthenticated Stored Cross-Site Scripting via Notification Smartcode Values en Fluentform (Cross-Site Scripting (XSS)) - version 6.2.12

PLUGIN HIGH CVE-2026-18146

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo XSS almacenado en el plugin Fluent Forms, que afecta a las versiones hasta la 6.2.11. Esta falla permite la ejecución de scripts maliciosos sin autenticación, comprometiendo la seguridad del sitio web.

Contexto técnico

El fallo se origina en los valores de Smartcode de las notificaciones, donde un atacante puede inyectar código JavaScript. La falta de validación adecuada en estos campos permite que el código se ejecute en el navegador de un usuario sin necesidad de autenticación previa.

Impacto potencial

La explotación de esta vulnerabilidad puede resultar en la ejecución de scripts no autorizados, lo que podría llevar al robo de información sensible o la manipulación de la interfaz de usuario. Esto puede afectar la confianza de los usuarios y la integridad del sitio web.

Vector de explotación

Los atacantes pueden aprovechar esta vulnerabilidad enviando solicitudes maliciosas que incluyan scripts en los valores de Smartcode, los cuales se almacenan y se ejecutan en el navegador de otros usuarios que interactúan con el formulario.

Mitigación recomendada

Actualizar el plugin Fluent Forms a la versión 6.2.12 o superior para corregir la vulnerabilidad. Revisar y validar todos los valores de entrada en formularios para prevenir inyecciones de código. Implementar políticas de seguridad de contenido (CSP) para mitigar el riesgo de ejecución de scripts no autorizados.

Señales de detección

Monitorear los logs de acceso en busca de patrones inusuales en las solicitudes de formularios y revisar configuraciones relacionadas con los valores de Smartcode.

Alcance afectado

Las versiones de Fluent Forms hasta la 6.2.11 están afectadas. No se han reportado casos en versiones posteriores a la 6.2.12.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

fluentform

Fluent Forms <= 6.2.8 - Reflected Cross-Site Scripting via 'param'

MEDIUM PLUGIN

fluentform

Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder < 6.2.6 - Authenticated (Contributor+) Stored Cross-Site Scripting

HIGH PLUGIN

fluentform

Fluent Forms <= 6.2.7 - Unauthenticated Stored Cross-Site Scripting via Name Field Nested `password` Member

MEDIUM PLUGIN

fluentform

Fluent Forms <= 6.2.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'permission_message' Shortcode Attribute

MEDIUM PLUGIN

fluentform

Fluent Forms <= 6.1.14 - Authenticated (Subscriber+) Stored Cross-Site Scripting via AI Form Builder Module

MEDIUM PLUGIN

fluentform

Fluent Forms <= 6.0.2 - Authenticated (Contributor+) Stored Cross-Site Scripting

HIGH PLUGIN

fluentform

Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.2.6 - Unauthenticated Stored Cross-Site Scripting via Form Subject

MEDIUM PLUGIN

fluentform

Fluent Forms <= 5.2.0 - Authenticated (Admin+) Stored Cross-Site Scripting

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad