Luka wtyczki Ninja Forms WordPress umożliwia nieautoryzowany dostęp do zgłoszeń formularzy

Wtyczka Ninja Forms WordPress do wersji 3.14.8 umożliwia atakującym dostęp do zgłoszeń formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-65050CVSS 7.1CMS

Luka wtyczki Ninja Forms WordPress umożliwia nieautoryzowany dostęp do zgłoszeń formularzy

Wtyczka Ninja Forms WordPress do wersji 3.14.8 umożliwia atakującym dostęp do zgłoszeń formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.1 HIGH
EPSS
26.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ninja Forms dla WordPress w wersji 3.14.8 i wcześniejszych posiada lukę braku autoryzacji w bloku Gutenberg 'ninja-forms/submissions-table'. Pozwala to atakującym z uprawnieniami autora na ujawnienie zapisanych zgłoszeń formularzy nieautoryzowanym użytkownikom poprzez osadzenie bloku z dowolnym formID na opublikowanym wpisie.

Wpływ biznesowy

Luka umożliwia dostęp do wrażliwych danych osobowych, takich jak imiona, adresy e-mail i numery telefonów, co może prowadzić do naruszenia prywatności użytkowników i potencjalnych konsekwencji prawnych. Operatorzy stron korzystających z Ninja Forms powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa danych i integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ninja Forms i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, przeglądać logi dostępu pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie bloku 'ninja-forms/submissions-table' na stronach publicznych. Priorytetowo należy wdrożyć poprawki dostarczone przez producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS