Nově zveřejněná zranitelnost v Ninja Forms umožňuje nepřihlášenému útočníkovi obejít serverovou validaci položek Repeater fieldu a přes add-on File Uploads uložit na server vlastní HTML soubor obsahující JavaScript. Soubor může být zapsán i do webově dostupného adresáře včetně rootu webu a následně spuštěn ve stejné origin doméně. Útok nevyžaduje WordPress účet.
Podmínkou zneužití je aktivní Ninja Forms File Uploads add-on. Dopad je persistentní XSS, takže útočník může provozovat škodlivý JavaScript přímo pod doménou napadeného webu; potenciální dopad zahrnuje krádež nonce/session dat nebo provádění akcí v kontextu přihlášeného administrátora. CVSS je 7,2/10.
Doporučuji aktualizovat Ninja Forms minimálně na 3.15.2. Changelog této verze výslovně uvádí zpřísnění serverové validace Repeater child fields spolu s dalšími bezpečnostními úpravami. Pokud používáte File Uploads, zkontrolujte také webroot a ostatní zapisovatelné adresáře na neznámé .html/.htm soubory vytvořené přes formuláře.
