CVE-2025-13136: Nieautoryzowany dostęp do danych w wtyczce GSheetConnector For Ninja Forms dla WordPress
Luka w wtyczce GSheetConnector For Ninja Forms umożliwia nieautoryzowany dostęp do danych w WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GSheetConnector For Ninja Forms dla WordPress do wersji 2.0.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych przez brak sprawdzenia uprawnień na stronie 'njform-google-sheet-config'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą uzyskać informacje o systemie.
Wpływ biznesowy
Luka ta pozwala na wyciek informacji o systemie, co może ułatwić dalsze ataki na infrastrukturę WordPress. Administratorzy powinni traktować to jako zagrożenie dla poufności danych i potencjalne ryzyko eskalacji uprawnień. Wykrycie i ograniczenie dostępu do podatnej strony jest kluczowe dla ochrony środowiska CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GSheetConnector For Ninja Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do strony 'njform-google-sheet-config' tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia kontroli dostępu.