Luka wtyczki Ninja Forms WordPress umożliwia nieautoryzowany dostęp do zgłoszeń formularzy
Wtyczka Ninja Forms WordPress do wersji 3.14.8 umożliwia atakującym dostęp do zgłoszeń formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.1 HIGH
- EPSS
- 26.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ninja Forms dla WordPress w wersji 3.14.8 i wcześniejszych posiada lukę braku autoryzacji w bloku Gutenberg 'ninja-forms/submissions-table'. Pozwala to atakującym z uprawnieniami autora na ujawnienie zapisanych zgłoszeń formularzy nieautoryzowanym użytkownikom poprzez osadzenie bloku z dowolnym formID na opublikowanym wpisie.
Wpływ biznesowy
Luka umożliwia dostęp do wrażliwych danych osobowych, takich jak imiona, adresy e-mail i numery telefonów, co może prowadzić do naruszenia prywatności użytkowników i potencjalnych konsekwencji prawnych. Operatorzy stron korzystających z Ninja Forms powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa danych i integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ninja Forms i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, przeglądać logi dostępu pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie bloku 'ninja-forms/submissions-table' na stronach publicznych. Priorytetowo należy wdrożyć poprawki dostarczone przez producenta.