BitNinja Security a publicat pe 27 iunie 2026 un aviz despre o vulnerabilitate critica de tip ocolire a autorizarii in NEX-Forms, un plugin popular pentru crearea de formulare in WordPress. Problema, urmarita drept CVE-2026-12404, afecteaza versiunile pana la 9.2.2 inclusiv si permite atacatorilor neautentificati sa acceseze datele trimise prin formulare.
Vulnerabilitatea provine din verificari insuficiente ale autorizarii utilizatorului in codul plugin-ului. Fara a se autentifica si fara a detine vreun cont, un atacator poate enumera inregistrarile trimise prin formulare si poate descarca continutul acestora. In practica, asta inseamna expunerea unor date sensibile precum nume, adrese de email si informatii de plata colectate prin formularele de pe site.
Potrivit avizului, dezvoltatorii au reactionat rapid si au lansat o versiune corectata la cateva ore dupa publicarea CVE-ului. Pentru mediile de gazduire cu mai multi clienti, o singura instalare vulnerabila nu ofera acces catre alte site-uri, insa atacatorii care scaneaza intervale de adrese IP in cautarea acestui tipar pot afecta mai multe site-uri diferite.
Noi, echipa Gazduire.Net, am luat la cunostinta de aceasta problema si actionam la nivel de infrastructura cu tot ce ne sta la dispozitie, folosind solutii de protectie precum Imunify si LiteSpeed. Actualizarea efectiva a plugin-ului NEX-Forms ramane insa in responsabilitatea administratorului sau designerului fiecarui site. Gazduire.Net gazduieste zeci de mii de site-uri WordPress, iar aplicarea actualizarii apartine proprietarului fiecarui site.
Recomandam administratorilor care folosesc NEX-Forms sa actualizeze plugin-ul la o versiune ulterioara celei 9.2.2 cat mai repede si sa verifice logurile serverului pentru accesari neobisnuite ale datelor din formulare. Monitorizarea traficului si limitarea plugin-urilor la strictul necesar raman masuri utile pentru reducerea riscului.
Nota privind acest material
Material cu caracter informativ general. Reflecta informatiile cunoscute la data publicarii si poate fi depasit ulterior acestei date.
Materialul nu constituie consultanta tehnica, juridica sau de securitate adaptata unei situatii particulare si nu genereaza obligatii contractuale in sarcina TES EURO MEDIA SRL.
Aplicarea in mediul propriu a informatiilor si a instructiunilor cuprinse in material ramane in responsabilitatea cititorului, cu verificarea prealabila la sursele oficiale ale producatorilor. Referirile la produse, servicii sau componente apartinand unor terti au scop de identificare si nu constituie o garantie privind functionarea sau securitatea acestora.
Obligatiile Gazduire.Net cu privire la serviciile contractate sunt cele prevazute in documentele contractuale aplicabile, in special in Termenii si Conditiile disponibile la adresa www.gazduire.net/termeni-si-conditii. Prezenta mentiune nu inlatura drepturile recunoscute consumatorilor prin dispozitii legale imperative.
Categorii
- Noutati208
- Oferte5
- Tutoriale117
- Intrebari frecvente73