Вразливість у плагіні Ninja Forms для WordPress дозволяє розкривати дані форм

Уразливість у Ninja Forms WordPress плагіні дозволяє авторизованим користувачам розкривати особисті дані форм через REST API. Рекомендується оновлення та аудит доступів.
CVE-2026-65050CVSS 7.1CMS

Вразливість у плагіні Ninja Forms для WordPress дозволяє розкривати дані форм

Уразливість у Ninja Forms WordPress плагіні дозволяє авторизованим користувачам розкривати особисті дані форм через REST API. Рекомендується оновлення та аудит доступів.

CVSS
7.1 HIGH
EPSS
26.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ninja Forms для WordPress версії 3.14.8 і раніших містить уразливість відсутності авторизації у Gutenberg-блоці 'ninja-forms/submissions-table'. Авторизовані користувачі з правами автора можуть розкрити збережені дані форм незареєстрованим відвідувачам, отримуючи доступ до особистої інформації через REST API.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних персональних даних, таких як імена, електронні адреси та номери телефонів, що зберігаються у формах на сайті. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати ризик компрометації даних користувачів і можливі наслідки для репутації та відповідності нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ninja Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з рівнем автора, ретельно перевірити публікації з блоком 'ninja-forms/submissions-table' і провести аудит логів доступу до REST API. Також варто розглянути тимчасове видалення або заміну уразливого блоку на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки