Krytyczna luka XSS w wtyczce Ninja Forms dla WordPress
Wtyczka Ninja Forms dla WordPress ma krytyczną lukę XSS umożliwiającą przejęcie konta administratora. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 9.3 CRITICAL
- EPSS
- 23.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ninja Forms w wersjach 3.10.4 do 3.14.9 posiada krytyczną lukę typu stored cross-site scripting (XSS) w funkcji Repeatable Fieldset. Atakujący może bez uwierzytelnienia wstrzyknąć złośliwy skrypt, który wykonuje się w przeglądarce administratora podczas przeglądania zgłoszeń.
Wpływ biznesowy
Luka umożliwia przejęcie sesji administratora, tworzenie kont z uprawnieniami administratora, instalację złośliwych wtyczek oraz modyfikację zawartości strony. Może to prowadzić do całkowitego przejęcia kontroli nad witryną WordPress, co stanowi poważne zagrożenie dla integralności i dostępności serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ninja Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do formularzy publicznych, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji Repeatable Fieldset. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.