CVE-2025-2560: luka w wtyczce Ninja Forms umożliwiająca ataki XSS
Wtyczka Ninja Forms przed 3.10.1 umożliwia ataki Stored XSS przez administratorów, nawet gdy unfiltered_html jest wyłączone. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 11.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ninja forms
Co wiadomo
Wtyczka Ninja Forms dla WordPressa w wersjach przed 3.10.1 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny oraz danych. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ atak może rozprzestrzenić się na wiele podstron. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest używana przez użytkowników z uprawnieniami administracyjnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ninja Forms i wdrożenie wersji 3.10.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto przejrzeć konfigurację multisite i rozważyć tymczasowe ograniczenia funkcji unfiltered_html.