漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Ninja Forms Server-Side Validation Bypass via Client-Controlled Field Metadata Merge in AJAX Submission Handler
Vulnerability Description
Ninja Forms WordPress plugin version 3.14.8 contains a client-side enforcement of server-side security vulnerability that allows unauthenticated attackers to bypass all form validation by merging attacker-controlled field metadata over server-loaded form definitions before validation runs. Attackers can craft a malicious AJAX submission overriding field types, removing required flags, and disabling CAPTCHA checks through the nopriv AJAX endpoint to trigger form actions such as email notifications and database storage with unverified, attacker-controlled content.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Vulnerability Type
服务端安全的客户端实施
Vulnerability Title
WordPress Ninja Forms 处理逻辑错误漏洞
Vulnerability Description
WordPress Ninja Forms是WordPress基金会的一款信息化产品。 WordPress Ninja Forms 3.14.8版本存在处理逻辑错误漏洞,该漏洞源于客户端执行服务端安全策略,可能导致未经身份验证的攻击者通过将攻击者控制的字段元数据合并到服务加载的表单定义中,绕过所有表单验证。
CVSS Information
N/A
Vulnerability Type
N/A