Krytyczna luka XSS w wtyczce Ninja Forms dla WordPress

Wtyczka Ninja Forms dla WordPress ma krytyczną lukę XSS umożliwiającą przejęcie konta administratora. Zalecane szybkie aktualizacje i monitoring.
CVE-2026-65048CVSS 9.3CMS

Krytyczna luka XSS w wtyczce Ninja Forms dla WordPress

Wtyczka Ninja Forms dla WordPress ma krytyczną lukę XSS umożliwiającą przejęcie konta administratora. Zalecane szybkie aktualizacje i monitoring.

CVSS
9.3 CRITICAL
EPSS
23.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ninja Forms w wersjach 3.10.4 do 3.14.9 posiada krytyczną lukę typu stored cross-site scripting (XSS) w funkcji Repeatable Fieldset. Atakujący może bez uwierzytelnienia wstrzyknąć złośliwy skrypt, który wykonuje się w przeglądarce administratora podczas przeglądania zgłoszeń.

Wpływ biznesowy

Luka umożliwia przejęcie sesji administratora, tworzenie kont z uprawnieniami administratora, instalację złośliwych wtyczek oraz modyfikację zawartości strony. Może to prowadzić do całkowitego przejęcia kontroli nad witryną WordPress, co stanowi poważne zagrożenie dla integralności i dostępności serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ninja Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do formularzy publicznych, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji Repeatable Fieldset. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS