Ad

CVE-2026-15550

MEDIUM CVSS 3.1: 4,3
Обновлено 5 сентября 2026
WordPress
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Ninja Forms — Save Progress для WordPress уязвим к отсутствию авторизации в версиях до 3.0.30 включительно. Это связано с отсутствием проверок возможностей и проверки nonce в функции Bulk_actions. Это позволяет злоумышленникам, прошедшим проверку подлинности, с доступом на уровне подписчика и выше, удалять произвольные записи базы данных из таблицы wp_nf3_objects, например сохраненные отправки.

Показать оригинальное описание (EN)

The Ninja Forms - Save Progress plugin for WordPress is vulnerable to Missing Authorization in versions up to, and including, 3.0.30. This is due to the lack of capability checks and nonce verification in the 'bulk_actions' function. This makes it possible for authenticated attackers, with subscriber-level access and above, to delete arbitrary database records from the 'wp_nf3_objects' table, such as saved submissions.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1