Luka w uprawnieniach w wtyczce Ninja Forms dla WordPress Multisite umożliwia usunięcie danych sieci
Wtyczka Ninja Forms 3.14.8 i starsze mają lukę pozwalającą administratorom podstron na usunięcie danych w całej sieci WordPress Multisite.
- CVSS
- 8.4 HIGH
- EPSS
- 19.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ninja Forms w wersji 3.14.8 i wcześniejszych dla WordPress Multisite zawiera błąd niewłaściwej autoryzacji, który pozwala administratorowi podstrony na usunięcie wszystkich danych Ninja Forms w całej sieci. Luka wynika z błędnej weryfikacji uprawnień i niebezpiecznych domyślnych ustawień migracji multisite.
Wpływ biznesowy
Eksploatacja tej luki może skutkować utratą wszystkich danych formularzy Ninja Forms na wszystkich podstronach sieci WordPress Multisite, co prowadzi do poważnych zakłóceń w działaniu usług i potencjalnych strat biznesowych. Atakujący nie potrzebuje uprawnień super-administratora, co zwiększa ryzyko nadużyć w środowiskach multisite.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Ninja Forms i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji należy ograniczyć uprawnienia administratorów podstron oraz monitorować logi pod kątem podejrzanych żądań do admin-ajax.php z akcją nf_delete_all_data. Zaleca się również przegląd konfiguracji multisite i wprowadzenie dodatkowych zabezpieczeń migracji.