Уразливість у плагіні Ninja Forms для WordPress (CVE-2025-2524)
Виявлено уразливість Stored XSS у плагіні Ninja Forms для WordPress до версії 3.10.1. Рекомендується оновлення для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 19.7%
- Активно використовується
- немає в KEV
- Продукт
- ninja forms
Що відомо
Плагін Ninja Forms для WordPress версій до 3.10.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у контексті сайту, що ставить під загрозу безпеку даних та довіру користувачів. Власники сайтів на базі WordPress з плагіном Ninja Forms повинні врахувати ризики, особливо у випадках мультисайтів, де обмеження unfiltered_html не захищають від атак.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Ninja Forms до версії 3.10.1 або новішої, якщо це можливо. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали безпеки на ознаки атак, а також розглянути тимчасове зменшення експозиції плагіна. Важливо регулярно моніторити оновлення від розробника та впроваджувати їх.