Уразливість обходу директорій у плагіні Ninja Forms - Excel Export для WordPress

Плагін Ninja Forms Excel Export для WordPress має уразливість обходу директорій, що дозволяє запис файлів на сервер. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-15160CVSS 4.3Web

Уразливість обходу директорій у плагіні Ninja Forms - Excel Export для WordPress

Плагін Ninja Forms Excel Export для WordPress має уразливість обходу директорій, що дозволяє запис файлів на сервер. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.3 MEDIUM
EPSS
37.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ninja Forms - Excel Export для WordPress має уразливість обходу директорій через параметр 'spreadsheet_export_tmp_name' у версіях до 3.3.6 включно. Це дозволяє автентифікованим користувачам із рівнем доступу підписника та вище записувати .xls/.xlsx файли у довільні місця на сервері.

Бізнес-вплив

Зловмисники з обліковим записом підписника або вище можуть використовувати цю уразливість для запису файлів у довільні директорії, що може призвести до підготовки подальших атак або компрометації системи. Це створює ризик для безпеки веб-сайту та серверної інфраструктури, особливо якщо плагін використовується на критичних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ninja Forms - Excel Export і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем підписника та вище, ретельно моніторити журнали активності на предмет підозрілих дій і мінімізувати експозицію сервера в мережі. Також варто провести аудит безпеки для виявлення можливих наслідків експлуатації цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки