Ad

CVE-2026-15256

MEDIUM CVSS 3.1: 4,8 EPSS 0.19%
Обновлено 7 августа 2026
WordPress
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 3.14.10
Тип уязвимости CWE-74 (Внедрение)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Ninja Forms WordPress до версии 3.14.10 не предотвращает обработку введенной пользователем строки запроса, используемой для предварительного заполнения значения по умолчанию поля формы, в качестве короткого кода, что позволяет неаутентифицированным злоумышленникам выполнять произвольные короткие коды, зарегистрированные на сайте, когда настроенная таким образом форма встроена в общедоступную страницу.

Показать оригинальное описание (EN)

The Ninja Forms WordPress plugin before 3.14.10 does not prevent user-supplied query-string input, used to pre-populate a form field's default value, from being processed as a shortcode, allowing unauthenticated attackers to execute arbitrary shortcodes registered on the site when a form so configured is embedded on a public page.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)