Вразливість у плагіні Ninja Forms для WordPress дозволяє розкривати дані форм
Уразливість у Ninja Forms WordPress плагіні дозволяє авторизованим користувачам розкривати особисті дані форм через REST API. Рекомендується оновлення та аудит доступів.
- CVSS
- 7.1 HIGH
- EPSS
- 26.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ninja Forms для WordPress версії 3.14.8 і раніших містить уразливість відсутності авторизації у Gutenberg-блоці 'ninja-forms/submissions-table'. Авторизовані користувачі з правами автора можуть розкрити збережені дані форм незареєстрованим відвідувачам, отримуючи доступ до особистої інформації через REST API.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційних персональних даних, таких як імена, електронні адреси та номери телефонів, що зберігаються у формах на сайті. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати ризик компрометації даних користувачів і можливі наслідки для репутації та відповідності нормативним вимогам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ninja Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з рівнем автора, ретельно перевірити публікації з блоком 'ninja-forms/submissions-table' і провести аудит логів доступу до REST API. Також варто розглянути тимчасове видалення або заміну уразливого блоку на сайті.