Уразливість у плагіні Ninja Forms для WordPress дозволяє маніпулювати сумами платежів

Виявлено уразливість у плагіні Ninja Forms для WordPress, що дозволяє неавторизованим користувачам маніпулювати сумами платежів через форми.
CVE-2026-65052CVSS 8.7CMS

Уразливість у плагіні Ninja Forms для WordPress дозволяє маніпулювати сумами платежів

Виявлено уразливість у плагіні Ninja Forms для WordPress, що дозволяє неавторизованим користувачам маніпулювати сумами платежів через форми.

CVSS
8.7 HIGH
EPSS
29.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ninja Forms версії 3.14.8 і раніше має уразливість недостатньої перевірки введених даних, що дозволяє неавторизованим зловмисникам впроваджувати довільні числові значення у розрахунки форм і загальні суми платежів. Це дає змогу обходити логіку ціноутворення, встановлену адміністратором, та змінювати суми платежів на нуль або інші довільні значення.

Бізнес-вплив

Уразливість може призвести до фінансових втрат через маніпуляції з сумами платежів на сайтах, що використовують плагін Ninja Forms. Власники інфраструктури ризикують отримати некоректні транзакції, що вплине на доходи та довіру клієнтів. ІТ-оператори повинні враховувати високий рівень ризику та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ninja Forms від офіційного розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функцій форм, що приймають платежі, переглянути журнали подій на предмет підозрілої активності та мінімізувати експозицію вразливих форм. Важливо також інформувати команду безпеки та користувачів про можливі ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки