„`html
CVE-2026-1239: Ninja Forms – Fehlende Authentifizierungsprüfung
Zusammenfassung
Das WordPress-Plugin „Ninja Forms – The Contact Form Builder That Grows With You“ weist in allen Versionen bis einschlieĂźlich 3.14.1 eine kritische SicherheitslĂĽcke auf. Eine fehlende AutorisierungsprĂĽfung im REST-Callback ninja-forms-views/token/refresh ermöglicht unauthentifizierten Angreifern den Zugriff auf vertrauliche Formulardaten. Die Schwachstelle wird mit dem CVSS-Score 7.5 (High) bewertet.
Betroffene Systeme
- WordPress-Installationen mit Ninja Forms Plugin Version ≤ 3.14.1
- Angriffsvektor: Netzwerk (keine lokalen Privilegien erforderlich)
- Authentifizierung: Nicht erforderlich
Technische Details
Die Schwachstelle liegt in der fehlerhaften Implementierung des Token-Refresh-Mechanismus der REST-API. Der Endpoint /wp-json/ninja-forms-views/token/refresh führt keine Überprüfung der Benutzerberechtigungen durch. Dadurch können Angreifer direkt auf die REST-API zugreifen und eingereichte Formulardaten auslesen.
Betroffene Daten umfassen potentiell:
- Persönliche Informationen aus Kontaktformularen
- E-Mail-Adressen und Telefonnummern
- Benutzerdefinierte Formularfelder mit sensiblen Inhalten
Empfohlene Massnahmen
- Sofortiges Update: Plugin auf die nächste verfügbare Version aktualisieren
- Zugriff beschränken: REST-API für unauthentifizierte Nutzer deaktivieren
- Web Application Firewall: Anfragen an
ninja-forms-viewsmonitoren - Audit durchfĂĽhren: PrĂĽfung der Zugriffslogs auf Anomalien
- Backups ĂĽberprĂĽfen: Kontrolle auf unbefugte Datenzugriffe
Bewertung
Schweregrad: High (CVSS 7.5)
Patch-Status: Nicht verfĂĽgbar
Diese LĂĽcke ist aufgrund des fehlenden Patches und der einfachen Ausnutzbarkeit als kritisch einzustufen. Sofortige GegenmaĂźnahmen sind obligatorisch.
„`