Veille sécuritéCMS & e-commerce
P3Élevée
Ninja Forms est vulnérable à une XSS stockée via la soumission d’un champ Paragraphe avec l’option Rich Text Editor activée; la faille peut être exploitée sans authentification. Toutes les versions jusqu’à 3.15.4 inclus sont concernées, et la source fournie ne donne pas de version corrigée.
WordPress
IdentifiantCVE-2026-90438
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-90438
Analyse technique
La faille résulte d’une validation insuffisante des entrées et d’un échappement insuffisant des sorties dans le champ de texte enrichi.
Impact, versions et correctif
Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-02, dans la période demandée; l’item est retenu comme nouvelle vulnérabilité décrite par cette publication, et non sur la seule base de sa mise à jour ultérieure.
ImpactUn attaquant non authentifié peut injecter des scripts exécutés lorsque des utilisateurs consultent une page contenant la soumission malveillante.
Versions affectéesJusqu’à la version 3.15.4 incluse; champ Paragraphe avec RTE activé requis.
ContournementDésactiver l’option Rich Text Editor pour les champs Paragraph Text concernés, si possible.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
EPSS0,29% · percentile 19,8%
Publication2026-10-02T06:16:42.050+00:00
Mise à jour2026-10-02T13:18:55.613+00:00
Action recommandée
Mettre à jour Ninja Forms dès qu’une version corrigée est disponible; vérifier les formulaires comportant un champ Paragraphe avec l’éditeur enrichi activé.
Sources
Priorisation DFS : P3 · 1 source(s).