Luka wtyczki Ninja Forms umożliwia nieautoryzowany dostęp do danych formularzy

Ninja Forms przed 3.13.3 pozwala na generowanie tokenów dostępu przez REST API, co umożliwia odczyt zgłoszeń formularzy przez atakujących.
CVE-2025-14072CVSS 5.3CMS

Luka wtyczki Ninja Forms umożliwia nieautoryzowany dostęp do danych formularzy

Ninja Forms przed 3.13.3 pozwala na generowanie tokenów dostępu przez REST API, co umożliwia odczyt zgłoszeń formularzy przez atakujących.

CVSS
5.3 MEDIUM
EPSS
23.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
ninja forms

Co wiadomo

Wtyczka Ninja Forms dla WordPressa w wersjach przed 3.13.3 pozwala nieautoryzowanym atakującym na wygenerowanie ważnych tokenów dostępu przez REST API, co umożliwia odczyt zgłoszeń formularzy. Luka ma średnią ocenę CVSS 5.3 i może prowadzić do wycieku danych użytkowników.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do danych przesłanych przez użytkowników w formularzach, co może skutkować naruszeniem prywatności i utratą zaufania klientów. Właściciele stron korzystających z Ninja Forms powinni traktować tę podatność poważnie, zwłaszcza jeśli formularze zawierają wrażliwe informacje.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Ninja Forms do wersji 3.13.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do REST API oraz monitoruj logi pod kątem podejrzanych aktywności związanych z tokenami dostępu. Priorytetyzuj działania zabezpieczające i weryfikuj poprawki od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS