Skip to content
Threat Feed

Vendor

Ninja Forms

4 briefs RSS
high advisory

Unauthenticated Input Validation Bypass in Ninja Forms WordPress Plugin (CVE-2026-65052)

An improper input validation vulnerability, identified as CVE-2026-65052, in Ninja Forms WordPress plugin versions 3.14.8 and prior allows unauthenticated attackers to tamper with form submission payloads to the ajax submit endpoint, injecting arbitrary numeric values into form calculations and payment totals, thereby bypassing admin-configured pricing logic and potentially reducing payment amounts to zero.

Ninja Forms WordPress plugin wordpress plugin improper-input-validation web-vulnerability financial-impact
1t 1c
critical advisory

Ninja Forms Plugin Vulnerability Allows Network-Wide Data Deletion in WordPress Multisite

A critical privilege escalation vulnerability, CVE-2026-65049, in the Ninja Forms plugin (version 3.14.8 and prior) for WordPress Multisite allows a subsite Administrator to trigger network-wide deletion of all Ninja Forms data by exploiting an incorrect authorization check combined with unsafe multisite migration defaults, leading to severe data loss.

Ninja Forms plugin +1 wordpress plugin privilege-escalation data-deletion webserver cve
1r 2t 1c
critical advisory

Critical Unauthenticated Stored XSS in Ninja Forms WordPress Plugin (CVE-2026-65048)

A critical unauthenticated stored cross-site scripting (XSS) vulnerability (CVE-2026-65048) in the Ninja Forms plugin for WordPress allows attackers to inject malicious script payloads via crafted form submissions, leading to session-cookie theft, administrator account creation, and arbitrary content modification when an administrator views the submission.

Ninja Forms plugin 3.10.4-3.14.9 wordpress xss plugin web-application cve
1r 6t 1c
critical threat

iCagenda Unrestricted File Upload Vulnerability Leading to RCE (CVE-2026-48939)

Attackers are actively exploiting CVE-2026-48939, an unrestricted file upload vulnerability in iCagenda, to upload malicious PHP code and achieve remote code execution on affected web servers.

exploited PoC iCagenda +19 web-application rce file-upload cve
1r 2t 5c 7i updated