Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans Ninja Forms

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

Ninja Forms est vulnérable à une XSS stockée via la soumission d’un champ Paragraphe avec l’option Rich Text Editor activée; la faille peut être exploitée sans authentification. Toutes les versions jusqu’à 3.15.4 inclus sont concernées, et la source fournie ne donne pas de version corrigée.

WordPress
IdentifiantCVE-2026-90438
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-90438

Analyse technique

La faille résulte d’une validation insuffisante des entrées et d’un échappement insuffisant des sorties dans le champ de texte enrichi.

Impact, versions et correctif

Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-02, dans la période demandée; l’item est retenu comme nouvelle vulnérabilité décrite par cette publication, et non sur la seule base de sa mise à jour ultérieure.
ImpactUn attaquant non authentifié peut injecter des scripts exécutés lorsque des utilisateurs consultent une page contenant la soumission malveillante.
Versions affectéesJusqu’à la version 3.15.4 incluse; champ Paragraphe avec RTE activé requis.
ContournementDésactiver l’option Rich Text Editor pour les champs Paragraph Text concernés, si possible.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,29% · percentile 19,8%
Publication2026-10-02T06:16:42.050+00:00
Mise à jour2026-10-02T13:18:55.613+00:00

Action recommandée

Mettre à jour Ninja Forms dès qu’une version corrigée est disponible; vérifier les formulaires comportant un champ Paragraphe avec l’éditeur enrichi activé.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :