Уразливість Cross-Site Request Forgery у плагіні Ninja Forms для WordPress
Виявлено уразливість CSRF у плагіні Ninja Forms для WordPress до версії 3.12.0, що дозволяє неавторизованим діям активувати збір статистики.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.74%
- Активно використовується
- немає в KEV
- Продукт
- ninja forms
Що відомо
Плагін Ninja Forms для WordPress має уразливість CSRF у версіях до 3.12.0 включно через відсутність або неправильну перевірку nonce у функції maybe_opt_in(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту активувати збір статистики використання через підроблений запит.
Бізнес-вплив
Уразливість може призвести до несанкціонованого включення збору статистики на сайті, що може порушити політику конфіденційності та викликати небажані дії адміністратора. Хоча це не призводить до прямого викрадення даних, вона створює ризик для довіри користувачів і безпеки сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Ninja Forms і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та інформувати користувачів про можливі ризики. Також варто впровадити додаткові заходи захисту від CSRF.