Уразливість Insecure Direct Object Reference у плагіні Ninja Forms - Excel Export для WordPress
Уразливість у плагіні Ninja Forms - Excel Export дозволяє викрасти персональні дані через відсутність перевірки параметрів. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ninja Forms - Excel Export для WordPress містить уразливість IDOR, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище отримувати доступ до будь-яких форм Ninja Forms та завантажувати всі зібрані дані у форматі XLSX. Уразливість пов’язана з відсутністю перевірки параметра 'spreadsheet_export_form_id'.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних, таких як імена, електронні адреси, телефони та фізичні адреси, що збираються через форми сайту. Витік такої інформації може негативно вплинути на репутацію компанії, призвести до порушення конфіденційності користувачів і потенційних юридичних наслідків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції експорту форм лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення вразливості.