Luka IDOR w wtyczce Ninja Forms - Excel Export dla WordPress

Wtyczka Ninja Forms Excel Export do WordPressa ma lukę IDOR pozwalającą na pobranie danych formularzy przez użytkowników z poziomem subskrybenta.
CVE-2026-15159CVSS 4.3Web

Luka IDOR w wtyczce Ninja Forms - Excel Export dla WordPress

Wtyczka Ninja Forms Excel Export do WordPressa ma lukę IDOR pozwalającą na pobranie danych formularzy przez użytkowników z poziomem subskrybenta.

CVSS
4.3 MEDIUM
EPSS
7.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ninja Forms - Excel Export do WordPressa w wersjach do 3.3.6 ma lukę Insecure Direct Object Reference (IDOR) w parametrze 'spreadsheet_export_form_id'. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym pobieranie danych z dowolnego formularza Ninja Forms, w tym danych osobowych, jako plik XLSX.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą uzyskać dostęp do wszystkich zgromadzonych danych formularzy, takich jak imiona, adresy e-mail, numery telefonów i inne dane osobowe, co może prowadzić do naruszenia prywatności użytkowników i potencjalnych konsekwencji prawnych dla właścicieli stron. Wyciek takich danych może również zaszkodzić reputacji firmy i zaufaniu klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji eksportu danych tylko do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób pobierania danych. Przegląd i ograniczenie uprawnień użytkowników może dodatkowo zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS