Уразливість Insecure Direct Object Reference у плагіні Ninja Forms - Excel Export для WordPress

Уразливість у плагіні Ninja Forms - Excel Export дозволяє викрасти персональні дані через відсутність перевірки параметрів. Рекомендовано оновлення та обмеження доступу.
CVE-2026-15159CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Ninja Forms - Excel Export для WordPress

Уразливість у плагіні Ninja Forms - Excel Export дозволяє викрасти персональні дані через відсутність перевірки параметрів. Рекомендовано оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
7.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ninja Forms - Excel Export для WordPress містить уразливість IDOR, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище отримувати доступ до будь-яких форм Ninja Forms та завантажувати всі зібрані дані у форматі XLSX. Уразливість пов’язана з відсутністю перевірки параметра 'spreadsheet_export_form_id'.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних, таких як імена, електронні адреси, телефони та фізичні адреси, що збираються через форми сайту. Витік такої інформації може негативно вплинути на репутацію компанії, призвести до порушення конфіденційності користувачів і потенційних юридичних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції експорту форм лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки