→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-15550 · ninja-forms

حذف غیرمجاز رکوردهای پایگاه داده به دلیل فقدان مجوز (Missing Authorization) در افزونه Ninja Forms - Save Progress

متوسط plugin CVSS 4.3

افزونه Ninja Forms - Save Progress وردپرس در نسخه‌های تا ۳.۰.۳۰ به دلیل فقدان بررسی قابلیت‌ها و تأیید nonce در تابع bulk_actions آسیب‌پذیر است. این امر به مهاجمان احراز هویت‌شده با سطح دسترسی مشترک و بالاتر اجازه می‌دهد رکوردهای دلخواه را از جدول wp_nf3_objects مانند ارسال‌های ذخیره‌شده حذف کنند که منجر به از دست رفتن داده‌های فرم می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به آخرین نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 3.0.30

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ninja-forms را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.