Уразливість неправильного авторизаційного контролю в плагіні Ninja Forms для WordPress Multisite
Високорівнева уразливість у плагіні Ninja Forms дозволяє адміністратору підсайту видалити всі дані мережі WordPress Multisite. Рекомендовано оновлення та аудит безпеки.
- CVSS
- 8.4 HIGH
- EPSS
- 19.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ninja Forms версії 3.14.8 і раніше для WordPress Multisite має уразливість, що дозволяє адміністратору підсайту видалити всі дані Ninja Forms у мережі. Це відбувається через некоректну перевірку прав доступу та небезпечні налаштування мультисайтової міграції.
Бізнес-вплив
Уразливість може призвести до масштабного видалення даних по всій мережі WordPress Multisite, що негативно вплине на роботу бізнесу, викликаючи втрату важливої інформації та простої у роботі вебресурсів. Оскільки для атаки не потрібні права супер-адміністратора, ризик експлуатації значно зростає.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Ninja Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права адміністраторів підсайтів, переглянути налаштування мультисайтової міграції, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.