CVE-2026-91827 : injection d’objet PHP via export CSV de Ninja Forms
Veille sécuritéCMS & e-commerce
P3Élevée

Ninja Forms 3.15.3 désérialise des valeurs de champs soumises par des visiteurs lors de l'export CSV effectué ultérieurement par un administrateur.

WordPressNinja Forms
IdentifiantCVE-2026-91827
EPSS0,3%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Un attaquant non authentifié peut soumettre des valeurs entraînant une injection d'objet PHP lorsque l'administrateur exporte les soumissions. L'impact dépend de la présence d'une chaîne POP exploitable dans un autre plugin ou thème installé.

Impact, versions et correctif

VecteurRéseau, non authentifié ; déclenchement différé lors d'un export administrateur.
PréconditionsNinja Forms 3.15.3 ; export CSV d'une soumission malveillante ; chaîne POP appropriée dans l'environnement WordPress.
ImpactOpérations arbitraires sur fichiers ou exécution de code possible selon les composants installés.
Versions affectéesVersion 3.15.3.
ContournementÉviter les exports CSV de soumissions non fiables jusqu'à l'application d'un correctif éditeur.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,30% · percentile 23,4%
Publication2026-09-22T09:16:31+02:00
Mise à jour2026-09-22T21:41:38+02:00

Détection / vérification

Examiner les soumissions récentes et les journaux PHP/serveur autour des opérations d'export CSV.

Action recommandée

Appliquer le correctif éditeur dès disponibilité ; suspendre les exports CSV de soumissions non fiables et auditer les plugins/thèmes pouvant fournir une chaîne POP.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).