Уразливість CSRF у плагіні Ninja Forms для WordPress
Плагін Ninja Forms для WordPress має уразливість CSRF, що дозволяє видаляти CSV-файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.74%
- Активно використовується
- немає в KEV
- Продукт
- ninja forms
Що відомо
Плагін Ninja Forms для WordPress версій до 3.12.0 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce при експорті CSV-файлів. Це дозволяє неавторизованим зловмисникам видаляти файли, якщо вони зможуть обманом змусити адміністратора виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість може призвести до втрати важливих даних у вигляді CSV-файлів, що негативно впливає на бізнес-процеси, які залежать від цих даних. Адміністратори сайтів на WordPress, які використовують цей плагін, ризикують втратити інформацію через дії зловмисників, що може спричинити перебої у роботі та додаткові витрати на відновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ninja Forms і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функцій експорту CSV, переглянути журнали активності на предмет підозрілих дій та інформувати користувачів про небезпеку переходу за неперевіреними посиланнями. Також варто впровадити додаткові заходи безпеки для захисту облікових записів адміністраторів.