CVE-2026-94504
Ninja Forms – El creador de formularios de contacto que crece contigo <= 3.15.3 - Cross-Site Scripting Almacenado
- Publicado
- 22 sept 2026
- Actualizado
- 22 sept 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 24 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NResumen
Ninja Forms 3.15.3 almacena un valor anónimo de textarea sin RTE y lo renderiza sin codificación HTML segura en el editor de envíos heredado. Un atacante puede salir del textarea con un script almacenado. Cuando un Administrador abre la URL directa de envío conocida por el atacante, el script se ejecuta en el origen de administración de WordPress.
Fuentes
1PoC en Python para CVE-2026-94504, un XSS almacenado no autenticado en Ninja Forms <= 3.15.3. Identifica versiones vulnerables e implanta un payload mediante nf_ajax_submit.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.