CVE-2026-94504
Ninja Forms – Il costruttore di moduli di contatto che cresce con te <= 3.15.3 - Cross-Site Scripting memorizzato
- Pubblicato
- 22 set 2026
- Aggiornato
- 22 set 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 24 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NRiepilogo
Ninja Forms 3.15.3 memorizza un valore di textarea anonimo non-RTE e lo renderizza senza una codifica HTML sicura nel vecchio editor delle submission. Un attaccante può uscire dalla textarea con uno script memorizzato. Quando un Amministratore apre l'URL diretto della submission noto all'attaccante, lo script viene eseguito nell'origine admin di WordPress.
Fonti
1PoC in Python per CVE-2026-94504, un XSS memorizzato non autenticato in Ninja Forms <= 3.15.3. Rileva le versioni vulnerabili e inserisce un payload tramite nf_ajax_submit.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.