Уразливість Cross-Site Request Forgery у плагіні Ninja Forms для WordPress

Виявлено уразливість CSRF у плагіні Ninja Forms для WordPress до версії 3.12.0, що дозволяє неавторизованим діям активувати збір статистики.
CVE-2025-10499CVSS 4.3Web

Уразливість Cross-Site Request Forgery у плагіні Ninja Forms для WordPress

Виявлено уразливість CSRF у плагіні Ninja Forms для WordPress до версії 3.12.0, що дозволяє неавторизованим діям активувати збір статистики.

CVSS
4.3 MEDIUM
EPSS
4.74%
Активно використовується
немає в KEV
Продукт
ninja forms

Що відомо

Плагін Ninja Forms для WordPress має уразливість CSRF у версіях до 3.12.0 включно через відсутність або неправильну перевірку nonce у функції maybe_opt_in(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту активувати збір статистики використання через підроблений запит.

Бізнес-вплив

Уразливість може призвести до несанкціонованого включення збору статистики на сайті, що може порушити політику конфіденційності та викликати небажані дії адміністратора. Хоча це не призводить до прямого викрадення даних, вона створює ризик для довіри користувачів і безпеки сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ninja Forms і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та інформувати користувачів про можливі ризики. Також варто впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки