Критична вразливість XSS у плагіні Ninja Forms для WordPress
Вразливість XSS у Ninja Forms 3.10.4–3.14.9 дозволяє атакувати WordPress через публічні форми, ризик компрометації сайту високий.
- CVSS
- 9.3 CRITICAL
- EPSS
- 23.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ninja Forms для WordPress версій 3.10.4–3.14.9 має критичну уразливість зберігання міжсайтового скриптингу (XSS) без автентифікації у функції Repeatable Fieldset. Зловмисник може вставити шкідливий скрипт через публічну форму, який виконається в браузері адміністратора при перегляді подань.
Бізнес-вплив
Ця уразливість дозволяє атакуючому викрадати сесійні куки, створювати облікові записи адміністраторів, встановлювати шкідливі плагіни та змінювати вміст сайту. Для власників інфраструктури WordPress це означає високий ризик компрометації сайту та втрати контролю над ним.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Ninja Forms від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до публічних форм, провести аудит логів на підозрілі дії та посилити моніторинг безпеки сайту. Важливо також розглянути тимчасове відключення функції Repeatable Fieldset.