CVE-2026-1307: Ujawnienie wrażliwych informacji w wtyczce Ninja Forms dla WordPress
Luka w Ninja Forms do WordPress pozwala użytkownikom Contributor na dostęp do wrażliwych danych formularzy. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 6.5 MEDIUM
- EPSS
- 13.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ninja Forms dla WordPress do wersji 3.14.1 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor dostęp do tokena autoryzacyjnego, co pozwala na przeglądanie zgłoszeń formularzy zawierających potencjalnie wrażliwe dane.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wykorzystać lukę do uzyskania dostępu do danych przesyłanych przez formularze, co może prowadzić do wycieku poufnych informacji. Może to narazić organizację na ryzyko naruszenia prywatności użytkowników oraz utratę zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Ninja Forms do wersji nienarażonej na tę lukę. W przypadku braku dostępnej aktualizacji, ogranicz dostęp użytkowników do poziomu Contributor i wyżej oraz monitoruj logi pod kątem nieautoryzowanych prób dostępu do formularzy. Przeanalizuj ryzyko i rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe.