CVE-2026-94504
Ninja Forms – Le constructeur de formulaires de contact qui évolue avec vous <= 3.15.3 - Cross-Site Scripting stocké
- Publié
- 22 sept. 2026
- Mise à jour
- 22 sept. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 24 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NRésumé
Ninja Forms 3.15.3 stocke une valeur de zone de texte anonyme non-RTE et la restitue sans encodage HTML sûr dans l'ancien éditeur de soumissions. Un attaquant peut sortir de la zone de texte avec un script stocké. Lorsqu'un administrateur ouvre l'URL directe de soumission connue de l'attaquant, le script s'exécute dans l'origine d'administration WordPress.
Sources
1PoC Python pour CVE-2026-94504, une XSS stockée non authentifiée dans Ninja Forms <= 3.15.3. Il identifie les versions vulnérables et injecte une charge utile via nf_ajax_submit.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.