Уразливість неправильного авторизаційного контролю в плагіні Ninja Forms для WordPress Multisite

Високорівнева уразливість у плагіні Ninja Forms дозволяє адміністратору підсайту видалити всі дані мережі WordPress Multisite. Рекомендовано оновлення та аудит безпеки.
CVE-2026-65049CVSS 8.4Web

Уразливість неправильного авторизаційного контролю в плагіні Ninja Forms для WordPress Multisite

Високорівнева уразливість у плагіні Ninja Forms дозволяє адміністратору підсайту видалити всі дані мережі WordPress Multisite. Рекомендовано оновлення та аудит безпеки.

CVSS
8.4 HIGH
EPSS
19.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ninja Forms версії 3.14.8 і раніше для WordPress Multisite має уразливість, що дозволяє адміністратору підсайту видалити всі дані Ninja Forms у мережі. Це відбувається через некоректну перевірку прав доступу та небезпечні налаштування мультисайтової міграції.

Бізнес-вплив

Уразливість може призвести до масштабного видалення даних по всій мережі WordPress Multisite, що негативно вплине на роботу бізнесу, викликаючи втрату важливої інформації та простої у роботі вебресурсів. Оскільки для атаки не потрібні права супер-адміністратора, ризик експлуатації значно зростає.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Ninja Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права адміністраторів підсайтів, переглянути налаштування мультисайтової міграції, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки