Уразливість CSRF у плагіні Ninja Forms для WordPress

Виявлено уразливість CSRF у плагіні Ninja Forms для WordPress, що дозволяє експортувати дані форм без авторизації. Рекомендується оновлення плагіна.
CVE-2024-2113CVSS 4.3Web

Уразливість CSRF у плагіні Ninja Forms для WordPress

Виявлено уразливість CSRF у плагіні Ninja Forms для WordPress, що дозволяє експортувати дані форм без авторизації. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
14.81%
Активно використовується
немає в KEV
Продукт
ninja forms

Що відомо

Плагін Ninja Forms Contact Form для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.8.0 включно через відсутність або неправильну перевірку nonce в дії nf_download_all_subs. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту експортувати дані форм за допомогою підробленого запиту.

Бізнес-вплив

Уразливість може призвести до несанкціонованого експорту даних форм, що потенційно розкриває конфіденційну інформацію. Це створює ризики для безпеки даних користувачів і може вплинути на довіру до сайту. Адміністратори повинні оцінити вплив на свої системи та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ninja Forms до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій, перевірити журнали на ознаки експлуатації та підвищити обізнаність адміністраторів щодо фішингових атак. Загалом, слід регулярно перевіряти наявність оновлень безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки