CVE-2025-11924: Luka bezpieczeństwa w wtyczce Ninja Forms dla WordPress

Wtyczka Ninja Forms dla WordPress ma poważną lukę umożliwiającą nieautoryzowany dostęp do danych formularzy. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2025-11924CVSS 7.5CMS

CVE-2025-11924: Luka bezpieczeństwa w wtyczce Ninja Forms dla WordPress

Wtyczka Ninja Forms dla WordPress ma poważną lukę umożliwiającą nieautoryzowany dostęp do danych formularzy. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
7.5 HIGH
EPSS
34.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
ninja forms

Co wiadomo

Wtyczka Ninja Forms do WordPressa jest podatna na nieautoryzowany dostęp do danych formularzy i zgłoszeń poprzez niewłaściwą weryfikację uprawnień w REST API. Atakujący mogą odczytać dowolne definicje formularzy i zgłoszenia, jeśli uzyskają dostęp do tokena uwierzytelniającego i strony z blokiem tabeli zgłoszeń.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom dostęp do poufnych danych przesyłanych przez formularze kontaktowe, co może prowadzić do wycieku informacji i naruszenia prywatności użytkowników. Operatorzy stron wykorzystujących Ninja Forms powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ninja Forms i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do stron zawierających blok tabeli zgłoszeń oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Warto również przeprowadzić audyt uprawnień i rozważyć tymczasowe wyłączenie funkcji REST API związanych z formularzami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS