Уразливість CSRF у плагіні Ninja Forms для WordPress
Виявлено уразливість CSRF у плагіні Ninja Forms для WordPress, що дозволяє експортувати дані форм без авторизації. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.81%
- Активно використовується
- немає в KEV
- Продукт
- ninja forms
Що відомо
Плагін Ninja Forms Contact Form для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.8.0 включно через відсутність або неправильну перевірку nonce в дії nf_download_all_subs. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту експортувати дані форм за допомогою підробленого запиту.
Бізнес-вплив
Уразливість може призвести до несанкціонованого експорту даних форм, що потенційно розкриває конфіденційну інформацію. Це створює ризики для безпеки даних користувачів і може вплинути на довіру до сайту. Адміністратори повинні оцінити вплив на свої системи та вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Ninja Forms до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій, перевірити журнали на ознаки експлуатації та підвищити обізнаність адміністраторів щодо фішингових атак. Загалом, слід регулярно перевіряти наявність оновлень безпеки від розробника.