CVE-2026-94504
Ninja Forms – Der Kontaktformular-Builder, der mit Ihnen wächst <= 3.15.3 - Gespeichertes Cross-Site-Scripting
- Veröffentlicht
- 22.09.2026
- Aktualisiert
- 22.09.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 24.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NZusammenfassung
Ninja Forms 3.15.3 speichert einen anonymen Nicht-RTE-Textarea-Wert und rendert ihn ohne sichere HTML-Kodierung im Legacy-Übermittlungseditor. Ein Angreifer kann mit gespeichertem Skript aus dem Textarea ausbrechen. Wenn ein Administrator die dem Angreifer bekannte direkte Übermittlungs-URL öffnet, wird das Skript im WordPress-Admin-Ursprung ausgeführt.
Quellen
1Python-PoC für CVE-2026-94504, ein unauthentifizierter gespeicherter XSS in Ninja Forms <= 3.15.3. Fingerprintet anfällige Versionen und platziert eine Payload über nf_ajax_submit.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.