Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Fluent Forms (CVE-2025-13722)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/01/2026
Última modificación:
08/01/2026

Descripción

El plugin Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 6.1.7, inclusive. Esto se debe a la falta de comprobaciones de capacidad en la acción AJAX 'fluentform_ai_create_form'. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, creen formularios arbitrarios a través del constructor de IA expuesto públicamente.