CVE-2026-94504
高已发布
Ninja Forms – 随你成长的联系表单构建器 <= 3.15.3 - 存储型跨站脚本
- 已发布
- 2026年9月22日
- 已更新
- 2026年9月22日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年9月24日
初级CVSS
7.2/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N总结
Ninja Forms 3.15.3 存储匿名非 RTE textarea 值,并在旧版提交编辑器中渲染时未进行安全的 HTML 编码。攻击者可以利用存储的脚本突破 textarea。当管理员打开攻击者已知的直接提交 URL 时,脚本会在 WordPress 管理后台源中执行。
来源
1针对 CVE-2026-94504 的 Python PoC,该漏洞是 Ninja Forms <= 3.15.3 中的未认证存储型 XSS。它可指纹识别易受攻击的版本,并通过 nf_ajax_submit 植入 payload。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。