PT-2026-86408 · WordPress · Ninja Forms - Save Progress
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Ninja Forms - Save Progress versões anteriores a 3.0.31
Description
O plugin apresenta uma falha de autorização ausente resultante da falta de verificações de capacidade e verificação de nonce (um token único usado para prevenir falsificação de requisição cross-site) na função
bulk actions(). Usuários autenticados com nível de acesso de assinante ou superior podem explorar isso para excluir registros arbitrários do banco de dados na tabela wp nf3 objects, como envios salvos.Recommendations
Atualize o plugin para a versão 3.0.31 ou posterior.
Como mitigação temporária, restrinja o acesso à função
bulk actions() para usuários com permissões de assinante.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ninja Forms - Save Progress