CVE-2026-1239: Luka w wtyczce Ninja Forms umożliwiająca nieautoryzowany dostęp do danych
Wtyczka Ninja Forms do WordPressa ma lukę pozwalającą na nieautoryzowany dostęp do danych formularzy. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 7.5 HIGH
- EPSS
- 22.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ninja Forms dla WordPressa do wersji 3.14.1 posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak kontroli autoryzacji w REST API. Atakujący bez uwierzytelnienia mogą przeglądać przesłane formularze, które mogą zawierać wrażliwe informacje.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Ninja Forms, ponieważ umożliwia wyciek danych z formularzy kontaktowych. Może to prowadzić do naruszenia prywatności użytkowników oraz utraty zaufania klientów, co negatywnie wpływa na reputację i bezpieczeństwo infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Ninja Forms i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do endpointu REST API, monitorowanie logów pod kątem nieautoryzowanych żądań oraz priorytetowe traktowanie tej podatności w procesie zarządzania ryzykiem.