Уразливість несанкціонованого доступу в плагіні GSheetConnector For Ninja Forms для WordPress

Уразливість у плагіні GSheetConnector For Ninja Forms дозволяє користувачам з рівнем Subscriber отримувати системну інформацію. Рекомендується оновлення та обмеження доступу.
CVE-2025-13136CVSS 4.3CMS

Уразливість несанкціонованого доступу в плагіні GSheetConnector For Ninja Forms для WordPress

Уразливість у плагіні GSheetConnector For Ninja Forms дозволяє користувачам з рівнем Subscriber отримувати системну інформацію. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
9.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GSheetConnector For Ninja Forms для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати інформацію про систему через відсутність перевірки прав доступу на сторінці 'njform-google-sheet-config' у версіях до 2.0.1 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про систему, що потенційно підвищує ризик подальших атак. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати компрометації даних, якщо не вжити заходів для усунення проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GSheetConnector For Ninja Forms і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до сторінки 'njform-google-sheet-config' лише для довірених користувачів, переглянути журнали доступу на предмет підозрілої активності та знизити експозицію системи до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки