The Ninja Forms plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 3.14.0. This is due to the unsafe application of the `ninja_forms_merge_tags` filter to user-supplied input within repeater fields, which allows the resolution of `{post_meta:KEY}` merge tags without authorization checks. This makes it possible for unauthenticated attackers to extract arbitrary post metadata from any post on the site, including sensitive data such as WooCommerce billing emails, API keys, private tokens, and customer personal information via the `nf_ajax_submit` AJAX action.
Ninja Forms WordPress plugin versions up to 3.14.0 expose sensitive post metadata through unsafe merge tag filtering in repeater fields, allowing unauthenticated attackers to extract confidential data via AJAX. This vulnerability enables unauthorized access to WooCommerce billing information, API keys, tokens, and customer personal data without authentication.
تحتوي إضافة Ninja Forms للووردبريس على ثغرة في معالجة علامات الدمج التي تسمح بكشف بيانات وصفية للمنشورات دون تحقق من الصلاحيات. يمكن للمهاجمين غير المصرحين استخراج معلومات حساسة مثل بيانات الفواتير والمفاتيح والرموز والبيانات الشخصية للعملاء من خلال إجراء AJAX.
Ninja Forms WordPress plugin versions up to 3.14.0 expose sensitive post metadata through unsafe merge tag filtering in repeater fields, allowing unauthenticated attackers to extract confidential data via AJAX. This vulnerability enables unauthorized access to WooCommerce billing information, API keys, tokens, and customer personal data without authentication.
Update Ninja Forms plugin to version 3.14.1 or later immediately. If immediate patching is not possible, disable the plugin or restrict AJAX access to authenticated users only. Review and audit all post metadata for exposed sensitive information including API keys, tokens, and customer data. Implement Web Application Firewall rules to monitor and block suspicious nf_ajax_submit requests.
قم بتحديث إضافة Ninja Forms إلى الإصدار 3.14.1 أو أحدث فوراً. إذا لم يكن التحديث ممكناً، قم بتعطيل الإضافة أو تقييد وصول AJAX للمستخدمين المصرحين فقط. راجع وتدقيق جميع بيانات المنشورات للتحقق من المعلومات الحساسة المكشوفة بما في ذلك مفاتيح API والرموز وبيانات العملاء. طبق قواعد جدار الحماية لتطبيقات الويب لمراقبة وحجب طلبات nf_ajax_submit المريبة.