V populárním pluginu Ninja Forms byla zveřejněna vysoce závažná zranitelnost typu PHP Object Injection, kterou může připravit nepřihlášený návštěvník prostřednictvím veřejně dostupného formuláře. Útočník může do některého z polí formuláře uložit speciálně připravená serializovaná data. Nebezpečný kód se nespouští okamžitě – zranitelnost se aktivuje ve chvíli, kdy administrátor následně provede export přijatých formulářových záznamů do CSV. Aqua Vulnerability Database
Pokud je na webu prostřednictvím jiného pluginu nebo šablony dostupný vhodný PHP POP chain, může PHP Object Injection vést k manipulaci se soubory nebo vzdálenému spuštění kódu (RCE) a následně až k převzetí webu. Zranitelnost nevyžaduje účet útočníka, vyžaduje však následnou interakci administrátora v podobě exportu záznamů a pro dosažení RCE také přítomnost vhodného POP chainu. CVSS je 7,5/10. Patchstack
Pro CVE-2026-91827 jsou zároveň veřejně dostupné technické informace o exploitu/PoC, což zvyšuje význam rychlé aktualizace. SecurityVulnerability.io
Doporučujeme aktualizovat Ninja Forms minimálně na verzi 3.15.4, ideálně na nejnovější dostupnou verzi. U webů, které stále provozují verzi 3.15.3, je vhodné do instalace aktualizace neprovádět export přijatých formulářů do CSV. Pokud již byl CSV export z potenciálně nedůvěryhodných záznamů proveden, je vhodné zkontrolovat souborový systém na neočekávané PHP soubory a další známky kompromitace. Patchstack má pro zranitelnost dostupné také mitigační pravidlo, aktualizace pluginu však zůstává doporučeným řešením.
Zdroj: https://wpscan.com/vulnerability/7b279db2-92e0-4122-b5c6-aa12b7b01858/
