Уразливість CSRF у плагіні Ninja Forms для WordPress

Плагін Ninja Forms для WordPress має уразливість CSRF, що дозволяє видаляти CSV-файли. Рекомендується оновлення та обмеження доступу.
CVE-2025-10498CVSS 4.3Web

Уразливість CSRF у плагіні Ninja Forms для WordPress

Плагін Ninja Forms для WordPress має уразливість CSRF, що дозволяє видаляти CSV-файли. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
4.74%
Активно використовується
немає в KEV
Продукт
ninja forms

Що відомо

Плагін Ninja Forms для WordPress версій до 3.12.0 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce при експорті CSV-файлів. Це дозволяє неавторизованим зловмисникам видаляти файли, якщо вони зможуть обманом змусити адміністратора виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до втрати важливих даних у вигляді CSV-файлів, що негативно впливає на бізнес-процеси, які залежать від цих даних. Адміністратори сайтів на WordPress, які використовують цей плагін, ризикують втратити інформацію через дії зловмисників, що може спричинити перебої у роботі та додаткові витрати на відновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ninja Forms і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функцій експорту CSV, переглянути журнали активності на предмет підозрілих дій та інформувати користувачів про небезпеку переходу за неперевіреними посиланнями. Також варто впровадити додаткові заходи безпеки для захисту облікових записів адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки