Gemiddeld · 6.2 WordPress CVE-2026-92438 CVE-2026-91827 CVE-2026-90438 CVE-2026-95515
Ninja Forms-plugin: vier kwetsbaarheden maken ongeauthenticeerde XSS- en object-injectie-aanvallen mogelijk
Vier afzonderlijke kwetsbaarheden in de WordPress-plugin Ninja Forms (tot en met versie 3.15.4) stellen ongeauthenticeerde aanvallers in staat scripts te injecteren via formulierinzendingen of PHP-objectinjectie te veroorzaken. Voor drie van de vier problemen is een vendor-fix niet bevestigd.
- WPVulnerability database · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- WPVulnerability database · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- WPVulnerability database · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- WPVulnerability database · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
AI-samenvatting
Ninja Forms, een veelgebruikte WordPress-plugin voor contactformulieren, is getroffen door vier afzonderlijke kwetsbaarheden die in september en oktober 2026 bekend zijn gemaakt. Alle vier kunnen worden getriggerd door ongeauthenticeerde aanvallers die gegevens indienen via openbaar toegankelijke formulieren, en alle treffen versies tot en met 3.15.3 of 3.15.4, afhankelijk van het specifieke probleem. Drie betreffen cross-site scripting (XSS) door onvoldoende opgeschoonde formulierveldwaarden, terwijl de vierde PHP-objectinjectie betreft via onveilige deserialisatie tijdens CSV-export. Deze briefing behandelt alle vier problemen gezamenlijk omdat ze dezelfde plugin, een vergelijkbaar aanvalsoppervlak (openbare formulierinzending) en overlappende publicatietijden delen.
Vier afzonderlijke problemen gepubliceerd in Ninja Forms
Binnen ongeveer één week van elkaar (22-23 september 2026, met één wijziging op 2 oktober 2026) zijn vier CVE's gepubliceerd voor de WordPress-plugin Ninja Forms: - CVE-2026-92438: Ingediende formulierveldwaarden worden niet ge-escaped voordat ze worden weergegeven op het bewerkingsscherm voor inzendingen in het beheerdersgebied, wat stored XSS mogelijk maakt tegen beheerders die inzendingen bekijken. Treft versie 3.15.3 en ouder; een fix wordt genoemd in 3.15.4. - CVE-2026-91827: Formulierveldwaarden worden niet veilig verwerkt wanneer een beheerder inzendingen exporteert naar CSV, wat PHP Object Injection mogelijk maakt. Treft versie 3.15.3 en ouder; een fix wordt genoemd in 3.15.4. - CVE-2026-90438: Stored XSS via het Paragraph Text-veld wanneer de Rich Text Editor (RTE)-optie is ingeschakeld, door onvoldoende input-sanitalisatie en output-escaping. Treft versies tot en met 3.15.4; een fix wordt genoemd in 3.15.5. - CVE-2026-95515: Een ongeauthenticeerd XSS-probleem dat versies tot en met 3.15.3 treft; een fix wordt genoemd in 3.15.4. De brondata bevat voor dit item geen verdere technische details.
Onvoldoende opschoning van ingediende formuliergegevens
De gemeenschappelijke technische oorzaak bij drie van de vier problemen (CVE-2026-92438, CVE-2026-90438, CVE-2026-95515) is het niet correct opschonen of escapen van door gebruikers ingediende formulierveldwaarden voordat deze elders worden weergegeven — hetzij op het beheerdersscherm voor inzendingen, hetzij op openbare pagina's. Dit wordt in elk geval geclassificeerd als CWE-79 (Cross-Site Scripting). CVE-2026-91827 is van andere aard: het wordt geclassificeerd als CWE-502 (Deserialisatie van onbetrouwbare gegevens), waarbij ingediende veldwaarden onveilig worden gedeserialiseerd tijdens het CSV-exportproces dat beheerders gebruiken. Als er via een andere geïnstalleerde plugin of thema een Property-Oriented Programming (POP)-keten beschikbaar is, zou dit deserialisatieprobleem kunnen worden benut voor zaken als willekeurige bestandsbewerkingen of remote code execution, al bevestigt het factpakket niet dat een specifieke POP-keten daadwerkelijk bestaat of is aangetoond.
Ongeauthenticeerde aanvallers kunnen beheerders en bezoekers raken
Alle vier kwetsbaarheden kunnen worden getriggerd door ongeauthenticeerde aanvallers door simpelweg gegevens in te dienen via een openbaar toegankelijk Ninja Forms-formulier — er is geen account of inlog vereist om de aanval te starten. De impact verschilt per probleem: de XSS-kwetsbaarheden (CVE-2026-92438, CVE-2026-90438, CVE-2026-95515) kunnen kwaadaardige scripts uitvoeren in de browser van een bevoegde gebruiker die inzendingen bekijkt, of in de browser van elke bezoeker van een getroffen pagina. De objectinjectiekwetsbaarheid (CVE-2026-91827) vereist dat een beheerder inzendingen naar CSV exporteert en kan, afhankelijk van andere geïnstalleerde software, mogelijk escaleren naar bestandsmanipulatie of remote code execution. Omdat Ninja Forms op een groot aantal WordPress-sites wordt gebruikt, is het gecombineerde aanvalsoppervlak van deze vier problemen aanzienlijk voor elke site die een openbaar contact- of inzendingsformulier aanbiedt.
Sites met kwetsbare Ninja Forms-versies
Elke WordPress-site die Ninja Forms gebruikt in versie 3.15.3 of ouder, wordt getroffen door CVE-2026-92438, CVE-2026-91827 en CVE-2026-95515. Sites met versie 3.15.4 of ouder worden getroffen door CVE-2026-90438, en specifiek alleen wanneer een Paragraph Text-veld de Rich Text Editor (RTE)-optie heeft ingeschakeld.
Getroffen en genoemde gefixte versies
- CVE-2026-92438: treft 3.15.3 en ouder; fix genoemd in 3.15.4. - CVE-2026-91827: treft 3.15.3 en ouder; fix genoemd in 3.15.4. - CVE-2026-90438: treft tot en met 3.15.4; fix genoemd in 3.15.5. - CVE-2026-95515: treft tot en met 3.15.3; fix genoemd in 3.15.4.
Status van de fix onbevestigd
In het factpakket worden in de gegevens over getroffen versiebereiken wel gefixte versienummers genoemd (3.15.4 voor drie problemen, 3.15.5 voor één probleem), maar de vlag fix_available staat bij alle vier adviezen op false, en er is geen bevestiging van de leverancier over een daadwerkelijke release of patch opgenomen in de aangeleverde data. Dit is een directe tegenstrijdigheid tussen de genoemde versienummers en de vlag voor fixbeschikbaarheid. Sitebeheerders dienen rechtstreeks bij de changelog van de plugin of de officiële WordPress.org-pluginpagina te verifiëren of 3.15.4 en/of 3.15.5 daadwerkelijk zijn uitgebracht en deze specifieke CVE's verhelpen, voordat zij enkel op het versienummer vertrouwen als bevestiging van een fix.
Aanbevolen stappen
Sitebeheerders die Ninja Forms gebruiken, wordt aangeraden hun geïnstalleerde versie te controleren tegen de hierboven genoemde versiebereiken en de officiële changelog van de plugin te raadplegen om te bevestigen of updates die deze CVE's verhelpen daadwerkelijk zijn uitgebracht. Zolang een bevestigde fix niet is geverifieerd, kan het verstandig zijn om formulierinzendingen te beperken of nauwkeurig te controleren, voorzichtig te zijn bij het bekijken van inzendingsinhoud in het beheerdersdashboard, en CSV-exports zorgvuldig te controleren — met name als er andere plugins of thema's zijn geïnstalleerd die een door CVE-2026-91827 bruikbare POP-keten zouden kunnen bieden.
PatchBriefing-score
6.2 / 10 · Gemiddeld
Officiële CVSS: 8.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Waarom deze score
De vier kwetsbaarheden hebben CVSS-basisscores variërend van 7,1 tot 8,8, wat wijst op netwerk-uitbuitbare, ongeauthenticeerde aanvalsvectoren met aanzienlijke impact op vertrouwelijkheid en/of integriteit. De Patchwire-scores (5,3 tot 6,2) houden rekening met de CVSS-basisscore plus aanvullende factoren: alle vier problemen zijn te triggeren zonder authenticatie, bij alle behalve CVE-2026-90438 is gebruikersinteractie vereist, geen van alle heeft momenteel een bevestigde fix, en alle treffen een plugin met een omvangrijke installatiebasis (wat meeweegt in de productpopulariteitsscore). Voor geen van deze vier CVE's is actieve uitbuiting in het wild of publiek exploitcode geregistreerd, en EPSS-scores waren niet beschikbaar in de brondata.
Getroffen versies
- Ninja Forms < 3.15.4
- kwetsbaar
- Ninja Forms < 3.15.4
- kwetsbaar
- Ninja Forms < 3.15.5
- kwetsbaar
- Ninja Forms < 3.15.4
- kwetsbaar
Gemelde oplossingen
In het factpakket worden in de gegevens over getroffen versiebereiken wel gefixte versienummers genoemd (3.15.4 voor drie problemen, 3.15.5 voor één probleem), maar de vlag fix_available staat bij alle vier adviezen op false, en er is geen bevestiging van de leverancier over een daadwerkelijke release of patch opgenomen in de aangeleverde data. Dit is een directe tegenstrijdigheid tussen de genoemde versienummers en de vlag voor fixbeschikbaarheid. Sitebeheerders dienen rechtstreeks bij de changelog van de plugin of de officiële WordPress.org-pluginpagina te verifiëren of 3.15.4 en/of 3.15.5 daadwerkelijk zijn uitgebracht en deze specifieke CVE's verhelpen, voordat zij enkel op het versienummer vertrouwen als bevestiging van een fix.
Hoe dit rapport is gemaakt
8 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
WPVulnerability database
-
NVD (NIST) database
-
WPVulnerability database
-
NVD (NIST) database
-
WPVulnerability database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail