Уразливість Stored Cross-Site Scripting у плагіні Ninja Forms - Excel Export для WordPress

Виявлено Stored XSS у плагіні Ninja Forms - Excel Export для WordPress до версії 3.3.6. Рекомендується оновлення та обмеження доступу.
CVE-2026-15161CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні Ninja Forms - Excel Export для WordPress

Виявлено Stored XSS у плагіні Ninja Forms - Excel Export для WordPress до версії 3.3.6. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
5.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ninja Forms - Excel Export для WordPress версій до 3.3.6 включно містить уразливість Stored Cross-Site Scripting через неналежну обробку AJAX-запитів без перевірки прав доступу та санітизації введених даних. Атакуючі з рівнем доступу підписника і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати довготривалі скрипти, що виконуються у браузерах користувачів, потенційно викрадаючи сесійні дані або змінюючи контент сторінок. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів, що може призвести до репутаційних втрат і додаткових витрат на відновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ninja Forms - Excel Export і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Також варто впровадити додаткові заходи з валідації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки