Критична вразливість XSS у плагіні Ninja Forms для WordPress

Вразливість XSS у Ninja Forms 3.10.4–3.14.9 дозволяє атакувати WordPress через публічні форми, ризик компрометації сайту високий.
CVE-2026-65048CVSS 9.3CMS

Критична вразливість XSS у плагіні Ninja Forms для WordPress

Вразливість XSS у Ninja Forms 3.10.4–3.14.9 дозволяє атакувати WordPress через публічні форми, ризик компрометації сайту високий.

CVSS
9.3 CRITICAL
EPSS
23.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ninja Forms для WordPress версій 3.10.4–3.14.9 має критичну уразливість зберігання міжсайтового скриптингу (XSS) без автентифікації у функції Repeatable Fieldset. Зловмисник може вставити шкідливий скрипт через публічну форму, який виконається в браузері адміністратора при перегляді подань.

Бізнес-вплив

Ця уразливість дозволяє атакуючому викрадати сесійні куки, створювати облікові записи адміністраторів, встановлювати шкідливі плагіни та змінювати вміст сайту. Для власників інфраструктури WordPress це означає високий ризик компрометації сайту та втрати контролю над ним.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Ninja Forms від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до публічних форм, провести аудит логів на підозрілі дії та посилити моніторинг безпеки сайту. Важливо також розглянути тимчасове відключення функції Repeatable Fieldset.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки