Vendor
Arbitrary File Operations Vulnerability in Ninja Forms File Uploads
1 TTP 1 CVEThe Ninja Forms File Uploads plugin for WordPress contains an unauthenticated vulnerability in the Amazon S3 upload flow that allows arbitrary file read, write, and deletion via insufficient path validation.
Stored XSS in Ninja Forms WordPress Plugin
2 TTPs 1 CVEThe Ninja Forms WordPress plugin versions 3.15.4 and earlier contain a stored Cross-Site Scripting vulnerability allowing unauthenticated attackers to inject malicious scripts via Paragraph Text fields with Rich Text Editor enabled.
Stored Cross-Site Scripting in Ninja Forms Plugin
2 TTPs 1 CVECVE-2026-94504 describes a stored cross-site scripting vulnerability in Ninja Forms version 3.15.3, allowing attackers to execute arbitrary scripts in an administrator's browser session via the legacy submission editor.
Stored XSS and Arbitrary File Write in Ninja Forms WordPress Plugin
2 TTPs 1 CVEAn unauthenticated stored XSS and arbitrary file write vulnerability in Ninja Forms versions 3.15.1 and earlier allows attackers to inject malicious scripts by exploiting input validation flaws in the File Uploads add-on.
Unauthenticated Input Validation Bypass in Ninja Forms WordPress Plugin (CVE-2026-65052)
1 TTP 1 CVEAn improper input validation vulnerability, identified as CVE-2026-65052, in Ninja Forms WordPress plugin versions 3.14.8 and prior allows unauthenticated attackers to tamper with form submission payloads to the ajax submit endpoint, injecting arbitrary numeric values into form calculations and payment totals, thereby bypassing admin-configured pricing logic and potentially reducing payment amounts to zero.
Ninja Forms Plugin Vulnerability Allows Network-Wide Data Deletion in WordPress Multisite
1 rule 2 TTPs 1 CVEA critical privilege escalation vulnerability, CVE-2026-65049, in the Ninja Forms plugin (version 3.14.8 and prior) for WordPress Multisite allows a subsite Administrator to trigger network-wide deletion of all Ninja Forms data by exploiting an incorrect authorization check combined with unsafe multisite migration defaults, leading to severe data loss.
Critical Unauthenticated Stored XSS in Ninja Forms WordPress Plugin (CVE-2026-65048)
1 rule 6 TTPs 1 CVEA critical unauthenticated stored cross-site scripting (XSS) vulnerability (CVE-2026-65048) in the Ninja Forms plugin for WordPress allows attackers to inject malicious script payloads via crafted form submissions, leading to session-cookie theft, administrator account creation, and arbitrary content modification when an administrator views the submission.
iCagenda Unrestricted File Upload Vulnerability Leading to RCE (CVE-2026-48939)
1 rule 2 TTPs 5 CVEs 7 IOCsAttackers are actively exploiting CVE-2026-48939, an unrestricted file upload vulnerability in iCagenda, to upload malicious PHP code and achieve remote code execution on affected web servers.