Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
Ninja Forms Cross-Site Network-Wide Data Deletion on WordPress Multisite via nf_delete_all_data AJAX Action
Vulnerability Description
Ninja Forms plugin version 3.14.8 and prior for WordPress Multisite contains an incorrect authorization vulnerability that allows a subsite Administrator to trigger network-wide deletion of all Ninja Forms data by exploiting a site-scoped capability check combined with unsafe multisite migration defaults. Attackers can send a crafted POST request to the admin-ajax.php endpoint with the nf_delete_all_data action and a per-site nonce to invoke migration routines that unconditionally iterate all blogs via switch_to_blog(), dropping all nf3_* tables and clearing options and transients across every subsite in the network without requiring super-admin or network-admin privileges.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:H/A:H
Vulnerability Type
授权机制不正确
Vulnerability Title
WordPress Ninja Forms 授权问题漏洞
Vulnerability Description
WordPress Ninja Forms是WordPress基金会的一款信息化产品。 WordPress Ninja Forms 3.14.8及之前版本存在授权问题漏洞,该漏洞源于错误的授权检查,结合不安全的Multisite迁移默认设置,允许子站点管理员通过利用站点范围的权限检查缺陷,发送特制POST请求到admin-ajax.php端点,触发迁移程序无条件遍历所有博客,删除整个网络中所有Ninja Forms数据表、选项和临时数据。
CVSS Information
N/A
Vulnerability Type
N/A