Уразливість у плагіні NEX-Forms для WordPress дозволяє неавторизований експорт даних

Уразливість у плагіні NEX-Forms для WordPress дозволяє неавторизованим користувачам експортувати конфігурації форм із чутливими даними. Рекомендується оновлення плагіна.
CVE-2025-15510CVSS 5.3Web

Уразливість у плагіні NEX-Forms для WordPress дозволяє неавторизований експорт даних

Уразливість у плагіні NEX-Forms для WordPress дозволяє неавторизованим користувачам експортувати конфігурації форм із чутливими даними. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
20.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NEX-Forms для WordPress містить уразливість, що дозволяє неавторизованим користувачам експортувати конфігурації форм, включно з чутливими даними, такими як електронні адреси та ключі API. Проблема пов’язана з відсутністю перевірки прав доступу у конструкторі класу NF5_Export_Forms у версіях до 9.1.8 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у формах, включно з обліковими даними для PayPal та сторонніх інтеграцій. Для власників веб-інфраструктури це означає підвищений ризик компрометації даних клієнтів і потенційні репутаційні втрати. ІТ-операторам слід звернути увагу на безпеку плагінів і своєчасно оновлювати їх.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NEX-Forms і встановити останню версію, що виправляє цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій експорту форм, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки