CVE-2025-11924: Luka bezpieczeństwa w wtyczce Ninja Forms dla WordPress
Wtyczka Ninja Forms dla WordPress ma poważną lukę umożliwiającą nieautoryzowany dostęp do danych formularzy. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 7.5 HIGH
- EPSS
- 34.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ninja forms
Co wiadomo
Wtyczka Ninja Forms do WordPressa jest podatna na nieautoryzowany dostęp do danych formularzy i zgłoszeń poprzez niewłaściwą weryfikację uprawnień w REST API. Atakujący mogą odczytać dowolne definicje formularzy i zgłoszenia, jeśli uzyskają dostęp do tokena uwierzytelniającego i strony z blokiem tabeli zgłoszeń.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom dostęp do poufnych danych przesyłanych przez formularze kontaktowe, co może prowadzić do wycieku informacji i naruszenia prywatności użytkowników. Operatorzy stron wykorzystujących Ninja Forms powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ninja Forms i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do stron zawierających blok tabeli zgłoszeń oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Warto również przeprowadzić audyt uprawnień i rozważyć tymczasowe wyłączenie funkcji REST API związanych z formularzami.