→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-80438 · ninja-forms

نقض کنترل دسترسی در افزونه Ninja Forms

متوسط plugin CVSS 5.9

افزونه Ninja Forms پیش از نسخه ۳.۱۵.۲ دسترسی‌های رابط کاربری REST خود را به مدیران سایت محدود نکرده و سطوح دسترسی سفارشی خود را معادل دسترسی کامل مدیر سیستم در نظر می‌گیرد. این ضعف امنیتی به کاربران دارای این دسترسی خاص اجازه می‌دهد تا تنظیمات و ارسال‌های فرم‌ها را خوانده، پیکربندی افزونه را بازنویسی کنند و به ایجاد یا ویرایش دلخواه نوشته‌ها و برگه‌ها بپردازند. برای رفع این آسیب‌پذیری، اکیداً توصیه می‌شود افزونه در سریع‌ترین زمان ممکن به نسخه ۳.۱۵.۲ یا بالاتر به‌روزرسانی شود.

نسخه‌های تحت تأثیر

<= 3.15.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ninja-forms را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.