Вразливість SQL-ін’єкції в плагіні Ninja Forms для WordPress (CVE-2026-15663)
Вразливість SQL-ін’єкції в плагіні Ninja Forms дозволяє адміністраторам отримати доступ до конфіденційних даних. Рекомендується оновити плагін та обмежити імпорт файлів.
- CVSS
- 4.9 MEDIUM
- EPSS
- 22.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ninja Forms для WordPress має вразливість SQL-ін’єкції через недостатню обробку ключів у файлах імпорту налаштувань. Це дозволяє адміністраторам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу до чутливих даних у базі даних через додавання додаткових SQL-запитів. Це підвищує ризик компрометації інформації для власників сайтів на WordPress, які використовують цей плагін, особливо якщо адміністратори завантажують імпортовані файли без перевірки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ninja Forms від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до функцій імпорту файлів лише довіреним адміністраторам, ретельно перевіряйте імпортовані файли, а також ведіть моніторинг логів на предмет підозрілої активності. Загалом, слід зменшити експозицію вразливих функцій і пріоритезувати оновлення безпеки.