CVE-2026-94504
Ninja Forms – The Contact Form Builder That Grows With You <= 3.15.3 - Stored Cross-Site Scripting
- تم النشر
- 22/09/2026
- محدث
- 22/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 24/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nملخص
Ninja Forms 3.15.3 يخزّن قيمة textarea نصية مجهولة الهوية غير RTE ويعرضها دون ترميز HTML آمن في محرر الإرسال القديم. يمكن للمهاجم الخروج من textarea باستخدام script مخزّن. عندما يفتح المسؤول عنوان URL المباشر للإرسال المعروف لدى المهاجم، يتم تنفيذ script في أصل مسؤول WordPress.
المصادر
1أداة PoC بلغة Python للثغرة CVE-2026-94504، وهي ثغرة XSS مخزّنة غير مصادَق عليها في Ninja Forms <= 3.15.3. تقوم ببصم الإصدارات المصابة وتزرع حمولة عبر nf_ajax_submit.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.