Уразливість у плагіні Ninja Forms для WordPress дозволяє маніпулювати сумами платежів
Виявлено уразливість у плагіні Ninja Forms для WordPress, що дозволяє неавторизованим користувачам маніпулювати сумами платежів через форми.
- CVSS
- 8.7 HIGH
- EPSS
- 29.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ninja Forms версії 3.14.8 і раніше має уразливість недостатньої перевірки введених даних, що дозволяє неавторизованим зловмисникам впроваджувати довільні числові значення у розрахунки форм і загальні суми платежів. Це дає змогу обходити логіку ціноутворення, встановлену адміністратором, та змінювати суми платежів на нуль або інші довільні значення.
Бізнес-вплив
Уразливість може призвести до фінансових втрат через маніпуляції з сумами платежів на сайтах, що використовують плагін Ninja Forms. Власники інфраструктури ризикують отримати некоректні транзакції, що вплине на доходи та довіру клієнтів. ІТ-оператори повинні враховувати високий рівень ризику та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ninja Forms від офіційного розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функцій форм, що приймають платежі, переглянути журнали подій на предмет підозрілої активності та мінімізувати експозицію вразливих форм. Важливо також інформувати команду безпеки та користувачів про можливі ризики.