WordPress용 Ninja Forms - Excel 내보내기 플러그인은 사용자 제어 키에 대한 유효성 검사 누락으로 인해 'spreadsheet_export_form_id' 매개변수를 통한 3.3.6까지의 모든 버전에서 안전하지 않은 직접 개체 참조에 취약합니다. 이를 통해 구독자 수준 이상의 액세스 권한을 가진 인증된 공격자가 Ninja Forms 양식 ID를 열거하고 이름, 이메일 주소, 전화번호, 실제 주소 및 기타 P를 포함하여 저장된 모든 제출 데이터를 다운로드할 수 있습니다.
WordPress용 Ninja Forms - Excel 내보내기 플러그인은 사용자 제어 키에 대한 유효성 검사 누락으로 인해 'spreadsheet_export_form_id' 매개변수를 통한 3.3.6까지의 모든 버전에서 안전하지 않은 직접 개체 참조에 취약합니다. 이를 통해 구독자 수준 이상의 액세스 권한이 있는 인증된 공격자가 Ninja Forms 양식 ID를 열거하고 이름, 이메일 주소, 전화번호, 실제 주소 및 사이트 양식에서 수집한 기타 PII를 포함하여 저장된 모든 제출 데이터를 다운로드 가능한 XLSX 파일로 다운로드할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 43.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 43.00 |
VPI 공식 vpi-v1 기준