WordPress Ninja Forms是WordPress基金会的一款信息化产品。 WordPress Ninja Forms 3.14.8及之前版本存在授权问题漏洞,该漏洞源于 Gutenberg块的render回调中缺少授权,允许具有作者级别权限的经身份验证的攻击者通过在已发布帖子上嵌入带有任意formID的块,将存储的表单提交暴露给未经身份验证的访问者。攻击者可以检索通过 注入每个访问者浏览器的签
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Saturday Drive | Ninja Forms | < 3.14.9 |
affected |
3.14.9 |
unaffected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Saturday Drive | Ninja Forms | 0 ~ 3.14.9 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-65048 | 9.3 CRITICAL | Ninja Forms Unauthenticated Stored Cross-Site Scripting via Repeatable Fieldset Submission |
| CVE-2026-65049 | 9.3 CRITICAL | Ninja Forms Cross-Site Network-Wide Data Deletion on WordPress Multisite via nf_delete_all |
| CVE-2026-65052 | 7.5 HIGH | Ninja Forms Calculation and Payment Total Tampering via Fail-Open get_calc_value in ListSe |
| CVE-2026-65051 | 6.5 MEDIUM | Ninja Forms Server-Side Validation Bypass via Client-Controlled Field Metadata Merge in AJ |
No comments yet