Sceawere

Vulnerability Detail

CVE-2026-92438UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Ninja Forms Stored Cross-Site Scripting

Vulnerability Metadata

Severity
High
Score / CVSS
8.8
Creation Date
3h ago
Vendor
Unknown
Product
Ninja Forms
Attack Type
CWE-79 Cross-Site Scripting (XSS)
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

The Ninja Forms WordPress plugin 3.15.3 does not escape submitted form field values before outputting them on the submission edit screen in the admin area, which could allow unauthenticated users to submit values through a public form that then execute in the browser of any high-privileged user who reviews the submission.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.8",
  "pubDate": "2026-09-22T07:16:31.220Z",
  "pubdate": "2026-09-22T07:16:31.220Z",
  "executiveSummary": "The Ninja Forms WordPress plugin, version 3.15.3, is susceptible to a Stored Cross-Site Scripting (XSS) vulnerability. This flaw arises from insufficient input sanitization and output encoding of user-supplied data submitted via public-facing web forms.\nThe vulnerability resides in the administrative submission edit interface, where unsanitized field values are rendered directly into the Document Object Model (DOM) without proper context-aware escaping. This allows an unauthenticated remote attacker to inject arbitrary malicious JavaScript payloads into the plugin's submission database.\nThe risk is critical for administrative users who manage site content, as viewing a compromised submission triggers the execution of the payload within the context of their active session. Consequently, an attacker can perform unauthorized actions on behalf of a privileged administrator, potentially leading to full site compromise, administrative account takeover, or the exfiltration of sensitive configuration data. Exploitation does not require prior authentication, as the attack vector utilizes public form submission mechanisms. The lack of sanitization at the point of ingestion ensures that the malicious script persists until an administrator accesses the affected submission record.",
  "technicalDetails": "The vulnerability is classified as Stored Cross-Site Scripting (XSS), stemming from the application's failure to implement output encoding for user-submitted form data displayed within the WordPress administrative dashboard. Specifically, Ninja Forms 3.15.3 fails to sanitize input captured from public-facing forms before storing it in the database. When a high-privileged user, such as an administrator, accesses the submission edit screen to review entries, the plugin retrieves the stored raw data and renders it directly into the HTML output without performing necessary character entity encoding.\nThe attack flow begins when an unauthenticated actor identifies a public Ninja Forms submission endpoint. The attacker constructs a malicious payload, typically consisting of JavaScript wrapped in HTML tags such as <script>, <img>, or <iframe> with event handlers (e.g., onerror, onload). This payload is injected into a standard form field during a legitimate submission process. Because the backend processes this input without validation or sanitization, the malicious payload is persisted in the database as part of the submission object.\nThe execution phase occurs asynchronously. When an administrative user navigates to the Ninja Forms submission management interface to review the entry, the backend application fetches the stored malicious content and injects it into the administrative DOM. Because the application fails to use appropriate escaping functions (such as esc_html() or esc_js() provided by the WordPress core API), the browser interprets the injected JavaScript as trusted content executing within the origin of the WordPress site. The execution context is that of the administrative user, granting the payload access to the Document Object, cookies, local storage, and the administrative API endpoints.\nThe post-exploitation impact is severe. Since the script executes within the administrative session, an attacker can leverage this access to perform various malicious activities, including but not limited to: creating new unauthorized administrative accounts, modifying plugin settings, redirecting users to malicious external domains, or performing cross-site request forgery (CSRF) attacks to execute administrative actions silently. The vulnerability effectively bridges the gap between public untrusted input and high-privilege administrative execution, bypassing the security boundary intended by the plugin's architectural design."
}
CVE-2026-92438: Ninja Forms Stored Cross-Site Scripting (HIGH Severity, CVSS: 8.8) | Sceawere