Уразливість обходу авторизації в плагіні Ninja Forms - File Uploads для WordPress

Уразливість у плагіні Ninja Forms - File Uploads дозволяє неавторизованим користувачам читати або видаляти журнали. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-12557CVSS 5.3Web

Уразливість обходу авторизації в плагіні Ninja Forms - File Uploads для WordPress

Уразливість у плагіні Ninja Forms - File Uploads дозволяє неавторизованим користувачам читати або видаляти журнали. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.3 MEDIUM
EPSS
13.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ninja Forms - File Uploads для WordPress у версіях до 3.3.29 включно має уразливість обходу авторизації. Це дозволяє неавторизованим зловмисникам читати або видаляти всі записи журналу налагодження плагіна, що зберігаються у таблиці wp_nf3_log.

Бізнес-вплив

Уразливість може призвести до витоку інформації з журналів плагіна або їх повного видалення, що ускладнює діагностику та реагування на інциденти безпеки. Це створює ризики для цілісності та доступності даних, особливо для організацій, які покладаються на ці журнали для моніторингу активності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна та таблиці журналів, переглянути логи на предмет підозрілої активності та підвищити моніторинг безпеки. Важливо також оцінити ризики та пріоритезувати заходи захисту відповідно до бізнес-потреб.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки