Veille sécuritéCMS & e-commerce
P3Élevée
Ninja Forms 3.15.3 désérialise des valeurs de champs soumises par des visiteurs lors de l'export CSV effectué ultérieurement par un administrateur.
WordPressNinja Forms
IdentifiantCVE-2026-91827
EPSS0,3%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Un attaquant non authentifié peut soumettre des valeurs entraînant une injection d'objet PHP lorsque l'administrateur exporte les soumissions. L'impact dépend de la présence d'une chaîne POP exploitable dans un autre plugin ou thème installé.
Impact, versions et correctif
VecteurRéseau, non authentifié ; déclenchement différé lors d'un export administrateur.
PréconditionsNinja Forms 3.15.3 ; export CSV d'une soumission malveillante ; chaîne POP appropriée dans l'environnement WordPress.
ImpactOpérations arbitraires sur fichiers ou exécution de code possible selon les composants installés.
Versions affectéesVersion 3.15.3.
ContournementÉviter les exports CSV de soumissions non fiables jusqu'à l'application d'un correctif éditeur.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,30% · percentile 23,4%
Publication2026-09-22T09:16:31+02:00
Mise à jour2026-09-22T21:41:38+02:00
Détection / vérification
Examiner les soumissions récentes et les journaux PHP/serveur autour des opérations d'export CSV.
Action recommandée
Appliquer le correctif éditeur dès disponibilité ; suspendre les exports CSV de soumissions non fiables et auditer les plugins/thèmes pouvant fournir une chaîne POP.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).