Luka w uprawnieniach w wtyczce Ninja Forms dla WordPress Multisite umożliwia usunięcie danych sieci

Wtyczka Ninja Forms 3.14.8 i starsze mają lukę pozwalającą administratorom podstron na usunięcie danych w całej sieci WordPress Multisite.
CVE-2026-65049CVSS 8.4Web

Luka w uprawnieniach w wtyczce Ninja Forms dla WordPress Multisite umożliwia usunięcie danych sieci

Wtyczka Ninja Forms 3.14.8 i starsze mają lukę pozwalającą administratorom podstron na usunięcie danych w całej sieci WordPress Multisite.

CVSS
8.4 HIGH
EPSS
19.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ninja Forms w wersji 3.14.8 i wcześniejszych dla WordPress Multisite zawiera błąd niewłaściwej autoryzacji, który pozwala administratorowi podstrony na usunięcie wszystkich danych Ninja Forms w całej sieci. Luka wynika z błędnej weryfikacji uprawnień i niebezpiecznych domyślnych ustawień migracji multisite.

Wpływ biznesowy

Eksploatacja tej luki może skutkować utratą wszystkich danych formularzy Ninja Forms na wszystkich podstronach sieci WordPress Multisite, co prowadzi do poważnych zakłóceń w działaniu usług i potencjalnych strat biznesowych. Atakujący nie potrzebuje uprawnień super-administratora, co zwiększa ryzyko nadużyć w środowiskach multisite.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Ninja Forms i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji należy ograniczyć uprawnienia administratorów podstron oraz monitorować logi pod kątem podejrzanych żądań do admin-ajax.php z akcją nf_delete_all_data. Zaleca się również przegląd konfiguracji multisite i wprowadzenie dodatkowych zabezpieczeń migracji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS