Luka wtyczki Ninja Forms umożliwia nieautoryzowany dostęp do danych formularzy
Ninja Forms przed 3.13.3 pozwala na generowanie tokenów dostępu przez REST API, co umożliwia odczyt zgłoszeń formularzy przez atakujących.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ninja forms
Co wiadomo
Wtyczka Ninja Forms dla WordPressa w wersjach przed 3.13.3 pozwala nieautoryzowanym atakującym na wygenerowanie ważnych tokenów dostępu przez REST API, co umożliwia odczyt zgłoszeń formularzy. Luka ma średnią ocenę CVSS 5.3 i może prowadzić do wycieku danych użytkowników.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do danych przesłanych przez użytkowników w formularzach, co może skutkować naruszeniem prywatności i utratą zaufania klientów. Właściciele stron korzystających z Ninja Forms powinni traktować tę podatność poważnie, zwłaszcza jeśli formularze zawierają wrażliwe informacje.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Ninja Forms do wersji 3.13.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do REST API oraz monitoruj logi pod kątem podejrzanych aktywności związanych z tokenami dostępu. Priorytetyzuj działania zabezpieczające i weryfikuj poprawki od dostawcy.