CVE-2026-94504
Ninja Forms – The Contact Form Builder That Grows With You <= 3.15.3 - संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 22 सित॰ 2026
- अद्यतन
- 22 सित॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 24 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nसारांश
Ninja Forms 3.15.3 एक अनाम non-RTE textarea मान संग्रहीत करता है और इसे legacy submission editor में सुरक्षित HTML encoding के बिना प्रस्तुत करता है। एक हमलावर stored script के साथ textarea से बाहर निकल सकता है। जब एक Administrator हमलावर-ज्ञात direct submission URL खोलता है, तो script WordPress admin origin में चलता है।
स्रोत
1CVE-2026-94504 के लिए Python PoC, जो Ninja Forms <= 3.15.3 में एक unauthenticated stored XSS है। यह कमजोर संस्करणों की पहचान करता है और nf_ajax_submit के माध्यम से एक payload इंजेक्ट करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।