Bezpečnost webu

Ninja Forms – neautentizované persistentní XSS přes File Uploads s možností zápisu škodlivého HTML do rootu webu

Závažnost

Vysoká 🟠

Dotčený produkt

Ninja Forms ≤ 3.15.1; exploitace vyžaduje aktivní add-on Ninja Forms File Uploads; opraveno ve verzi 3.15.2

Datum zveřejnění

05/09/2026

CVE označení

CVE-2026-19769

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Nově zveřejněná zranitelnost v Ninja Forms umožňuje nepřihlášenému útočníkovi obejít serverovou validaci položek Repeater fieldu a přes add-on File Uploads uložit na server vlastní HTML soubor obsahující JavaScript. Soubor může být zapsán i do webově dostupného adresáře včetně rootu webu a následně spuštěn ve stejné origin doméně. Útok nevyžaduje WordPress účet.

Podmínkou zneužití je aktivní Ninja Forms File Uploads add-on. Dopad je persistentní XSS, takže útočník může provozovat škodlivý JavaScript přímo pod doménou napadeného webu; potenciální dopad zahrnuje krádež nonce/session dat nebo provádění akcí v kontextu přihlášeného administrátora. CVSS je 7,2/10.

Doporučuji aktualizovat Ninja Forms minimálně na 3.15.2. Changelog této verze výslovně uvádí zpřísnění serverové validace Repeater child fields spolu s dalšími bezpečnostními úpravami. Pokud používáte File Uploads, zkontrolujte také webroot a ostatní zapisovatelné adresáře na neznámé .html/.htm soubory vytvořené přes formuláře.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?