CVE-2026-94504
Ninja Forms – O Construtor de Formulários de Contato Que Cresce Com Você <= 3.15.3 - Cross-Site Scripting Armazenado
- Publicado
- 22 de set. de 2026
- Atualizado
- 22 de set. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 24 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NResumo
Ninja Forms 3.15.3 armazena um valor de textarea não-RTE anônimo e o renderiza sem codificação HTML segura no editor de envios legado. Um atacante pode escapar do textarea com script armazenado. Quando um Administrador abre a URL direta de envio conhecida pelo atacante, o script é executado na origem de administração do WordPress.
Fontes
1PoC em Python para CVE-2026-94504, um XSS armazenado não autenticado no Ninja Forms <= 3.15.3. Identifica versões vulneráveis e injeta um payload via nf_ajax_submit.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.