Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder para WordPress (CVE-2024-13666)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
22/03/2025
Última modificación:
22/03/2025

Descripción

El complemento Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder para WordPress es vulnerable a la suplantación de direcciones IP en todas las versiones hasta la 5.2.12 incluida, debido a una validación insuficiente de la dirección IP y al uso de encabezados HTTP proporcionados por el usuario como método principal de obtención de la IP. Esto permite que atacantes no autenticados suplanten su dirección IP y envíen formularios que pueden tener restricciones basadas en IP.