Уразливість у плагіні Ninja Forms для WordPress (CVE-2025-2524)

Виявлено уразливість Stored XSS у плагіні Ninja Forms для WordPress до версії 3.10.1. Рекомендується оновлення для захисту сайту.
CVE-2025-2524CVSS 4.8CMS

Уразливість у плагіні Ninja Forms для WordPress (CVE-2025-2524)

Виявлено уразливість Stored XSS у плагіні Ninja Forms для WordPress до версії 3.10.1. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
19.7%
Активно використовується
немає в KEV
Продукт
ninja forms

Що відомо

Плагін Ninja Forms для WordPress версій до 3.10.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у контексті сайту, що ставить під загрозу безпеку даних та довіру користувачів. Власники сайтів на базі WordPress з плагіном Ninja Forms повинні врахувати ризики, особливо у випадках мультисайтів, де обмеження unfiltered_html не захищають від атак.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ninja Forms до версії 3.10.1 або новішої, якщо це можливо. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали безпеки на ознаки атак, а також розглянути тимчасове зменшення експозиції плагіна. Важливо регулярно моніторити оновлення від розробника та впроваджувати їх.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки