Bezpečnost webu

Ninja Forms – neautentizovaná PHP Object Injection přes export formulářů s možností RCE

Závažnost

Vysoká 🟠

Dotčený produkt

Ninja Forms 3.15.3; opraveno ve verzi 3.15.4 a novější

Datum zveřejnění

22/09/2026

CVE označení

CVE-2026-91827

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

7,5/10

CVSS

V populárním pluginu Ninja Forms byla zveřejněna vysoce závažná zranitelnost typu PHP Object Injection, kterou může připravit nepřihlášený návštěvník prostřednictvím veřejně dostupného formuláře. Útočník může do některého z polí formuláře uložit speciálně připravená serializovaná data. Nebezpečný kód se nespouští okamžitě – zranitelnost se aktivuje ve chvíli, kdy administrátor následně provede export přijatých formulářových záznamů do CSV. Aqua Vulnerability Database

Pokud je na webu prostřednictvím jiného pluginu nebo šablony dostupný vhodný PHP POP chain, může PHP Object Injection vést k manipulaci se soubory nebo vzdálenému spuštění kódu (RCE) a následně až k převzetí webu. Zranitelnost nevyžaduje účet útočníka, vyžaduje však následnou interakci administrátora v podobě exportu záznamů a pro dosažení RCE také přítomnost vhodného POP chainu. CVSS je 7,5/10. Patchstack

Pro CVE-2026-91827 jsou zároveň veřejně dostupné technické informace o exploitu/PoC, což zvyšuje význam rychlé aktualizace. SecurityVulnerability.io

Doporučujeme aktualizovat Ninja Forms minimálně na verzi 3.15.4, ideálně na nejnovější dostupnou verzi. U webů, které stále provozují verzi 3.15.3, je vhodné do instalace aktualizace neprovádět export přijatých formulářů do CSV. Pokud již byl CSV export z potenciálně nedůvěryhodných záznamů proveden, je vhodné zkontrolovat souborový systém na neočekávané PHP soubory a další známky kompromitace. Patchstack má pro zranitelnost dostupné také mitigační pravidlo, aktualizace pluginu však zůstává doporučeným řešením.

Zdroj: https://wpscan.com/vulnerability/7b279db2-92e0-4122-b5c6-aa12b7b01858/

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?