Вразливість Insecure Direct Object Reference у Ninja Forms для WordPress

Вразливість Insecure Direct Object Reference у Ninja Forms для WordPress дозволяє неавторизованим користувачам отримувати доступ до даних форм. Рекомендується оновлення плагіна.
CVE-2025-11924CVSS 7.5CMS

Вразливість Insecure Direct Object Reference у Ninja Forms для WordPress

Вразливість Insecure Direct Object Reference у Ninja Forms для WordPress дозволяє неавторизованим користувачам отримувати доступ до даних форм. Рекомендується оновлення плагіна.

CVSS
7.5 HIGH
EPSS
34.8%
Активно використовується
немає в KEV
Продукт
ninja forms

Що відомо

Плагін Ninja Forms для WordPress має вразливість Insecure Direct Object Reference у версіях до 3.13.2 включно, що дозволяє неавторизованим користувачам отримувати доступ до метаданих форм та записів відправлень через REST API при наявності витоку токена. Попередній патч виявився неефективним через помилку, що дозволяє створювати дійсні токени для довільних форм.

Бізнес-вплив

Ця вразливість може призвести до витоку конфіденційної інформації, що зберігається у формах і їх відправленнях, що негативно впливає на довіру користувачів і може порушити вимоги щодо захисту даних. Для власників сайтів на WordPress із встановленим Ninja Forms це означає підвищений ризик несанкціонованого доступу до даних без необхідної автентифікації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Також слід обмежити доступ до сторінок із блоком Submissions Table, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки