CVE-2026-94504
Ninja Forms – The Contact Form Builder That Grows With You <= 3.15.3 - Хранимый межсайтовый скриптинг
- Опубликовано
- 22 сент. 2026 г.
- Обновлено
- 22 сент. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 24 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NРезюме
Ninja Forms 3.15.3 сохраняет значение анонимного текстового поля без RTE и отображает его без безопасного HTML-кодирования в устаревшем редакторе отправок. Злоумышленник может выйти за пределы textarea с помощью сохранённого скрипта. Когда Администратор открывает известный злоумышленнику прямой URL отправки, скрипт выполняется в origin административной панели WordPress.
Источники
1Python PoC для CVE-2026-94504 — неаутентифицированный хранимый XSS в Ninja Forms <= 3.15.3. Определяет уязвимые версии и внедряет полезную нагрузку через nf_ajax_submit.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.