Skip to content
Threat Feed

Vendor

Ninja Forms

8 briefs RSS
high advisory

Arbitrary File Operations Vulnerability in Ninja Forms File Uploads

The Ninja Forms File Uploads plugin for WordPress contains an unauthenticated vulnerability in the Amazon S3 upload flow that allows arbitrary file read, write, and deletion via insufficient path validation.

Ninja Forms - File Uploads web-application wordpress arbitrary-file-read arbitrary-file-write rce
1t 1c
high advisory

Stored XSS in Ninja Forms WordPress Plugin

The Ninja Forms WordPress plugin versions 3.15.4 and earlier contain a stored Cross-Site Scripting vulnerability allowing unauthenticated attackers to inject malicious scripts via Paragraph Text fields with Rich Text Editor enabled.

Ninja Forms – The Contact Form Builder That Grows With You web-vulnerability wordpress xss cve-2026-90438
2t 1c
high advisory

Stored Cross-Site Scripting in Ninja Forms Plugin

CVE-2026-94504 describes a stored cross-site scripting vulnerability in Ninja Forms version 3.15.3, allowing attackers to execute arbitrary scripts in an administrator's browser session via the legacy submission editor.

PoC Ninja Forms xss web-vulnerability wordpress
2t 1c updated
high advisory

Stored XSS and Arbitrary File Write in Ninja Forms WordPress Plugin

An unauthenticated stored XSS and arbitrary file write vulnerability in Ninja Forms versions 3.15.1 and earlier allows attackers to inject malicious scripts by exploiting input validation flaws in the File Uploads add-on.

Ninja Forms web-application wordpress xss cve-2026-19769
2t 1c
high advisory

Unauthenticated Input Validation Bypass in Ninja Forms WordPress Plugin (CVE-2026-65052)

An improper input validation vulnerability, identified as CVE-2026-65052, in Ninja Forms WordPress plugin versions 3.14.8 and prior allows unauthenticated attackers to tamper with form submission payloads to the ajax submit endpoint, injecting arbitrary numeric values into form calculations and payment totals, thereby bypassing admin-configured pricing logic and potentially reducing payment amounts to zero.

Ninja Forms WordPress plugin wordpress plugin improper-input-validation web-vulnerability financial-impact
1t 1c
critical advisory

Ninja Forms Plugin Vulnerability Allows Network-Wide Data Deletion in WordPress Multisite

A critical privilege escalation vulnerability, CVE-2026-65049, in the Ninja Forms plugin (version 3.14.8 and prior) for WordPress Multisite allows a subsite Administrator to trigger network-wide deletion of all Ninja Forms data by exploiting an incorrect authorization check combined with unsafe multisite migration defaults, leading to severe data loss.

Ninja Forms plugin +1 wordpress plugin privilege-escalation data-deletion webserver cve
1r 2t 1c
critical advisory

Critical Unauthenticated Stored XSS in Ninja Forms WordPress Plugin (CVE-2026-65048)

A critical unauthenticated stored cross-site scripting (XSS) vulnerability (CVE-2026-65048) in the Ninja Forms plugin for WordPress allows attackers to inject malicious script payloads via crafted form submissions, leading to session-cookie theft, administrator account creation, and arbitrary content modification when an administrator views the submission.

Ninja Forms plugin 3.10.4-3.14.9 wordpress xss plugin web-application cve
1r 6t 1c
critical threat

iCagenda Unrestricted File Upload Vulnerability Leading to RCE (CVE-2026-48939)

Attackers are actively exploiting CVE-2026-48939, an unrestricted file upload vulnerability in iCagenda, to upload malicious PHP code and achieve remote code execution on affected web servers.

exploited PoC iCagenda +19 web-application rce file-upload cve
1r 2t 5c 7i updated