Sceawere

Vulnerability Detail

CVE-2026-78278UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Fluent Boards Pro Subscriber IDOR

Vulnerability Metadata

Severity
Medium
Score / CVSS
5.3
Creation Date
3h ago
Vendor
WP ManageNinja LLC
Product
Fluent Boards Pro
Attack Type
CWE-639 Authorization Bypass Through User-Controlled Key
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

Subscriber Insecure Direct Object References (IDOR) in Fluent Boards Pro <= 2.0.11 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "5.3",
  "pubDate": "2026-08-24T12:16:55.507Z",
  "pubdate": "2026-08-24T12:16:55.507Z",
  "executiveSummary": "An Insecure Direct Object References (IDOR) vulnerability has been identified in Fluent Boards Pro versions <= 2.0.11. This security flaw allows malicious authenticated users holding subscriber-level privileges to interact with and manipulate unauthorized objects or data within the application context. The vulnerability exposes the system to unauthorized data access, potential information disclosure, and unauthorized state modifications depending on the exposed endpoints. The risk implication is significant as it bypasses standard authorization checks enforced by the application's access control mechanisms. Attackers possessing low-privileged subscriber accounts can systematically enumerate or directly target object references by modifying parameters within requests sent to the server. Successful exploitation requires authenticated access at the subscriber tier, meaning an attacker must first provision or compromise a baseline user account within the vulnerable instance. Remediation requires implementing robust server-side authorization checks and enforcing proper object reference validation before processing state-changing or data-retrieval operations.",
  "technicalDetails": "The vulnerability stems from insufficient access control validation and authorization enforcement within the request handling logic of Fluent Boards Pro versions <= 2.0.11. Specifically, when a user initiates a request interacting with specific boards, tasks, or internal application objects, the underlying application fails to cryptographically verify or programmatically validate whether the currently authenticated session holder possesses the requisite administrative or ownership privileges to access the requested resource identifier.\nThe attack flow proceeds as follows: An attacker authenticates to the target WordPress instance using a standard, low-privileged subscriber account. The attacker then intercepts or constructs HTTP requests directed at vulnerable backend endpoints associated with Fluent Boards Pro. By swapping out predictable or sequentially enumerated object identifiers (such as board IDs, task IDs, or user metadata references) within the request parameters, the attacker can force the application to process operations against unauthorized records.\nBecause the server-side logic relies entirely on the presence of a valid session cookie rather than checking granular capabilities or object-level ownership maps, the request is executed successfully. The vulnerable components lack proper access control wrappers, allowing unauthorized data retrieval, modification, or deletion depending on the specific HTTP method and controller logic handling the manipulated parameter.\nThe vulnerability presents a network-exploitable vector accessible via standard HTTP/HTTPS protocols, requiring no advanced user interaction beyond the initial authentication phase. Post-exploitation impact includes the potential exposure of sensitive project management data, internal communications, and unauthorized manipulation of board configurations, severely compromising the confidentiality and integrity boundaries defined by the application's multi-tenant or role-based access architecture."
}
CVE-2026-78278: Fluent Boards Pro Subscriber IDOR (MEDIUM Severity, CVSS: 5.3) - Sceawere