Plugin Ninja Forms para versões WordPress 3.10.4 através 3.14.9 contém uma vulnerabilidade de scripting cruzada armazenada não autenticada no recurso Repetível de Campos onde parseSubmissionIndex() aceita strings arbitrários como índices de submissão sem validação numérica, e admin_ form_element() interpola o índice diretamente para HTML sem escapar. Um atacante não autenticado pode enviar um formulário público com uma chave infantil repetidora criada contendo cargas úteis do script maliciosas, que executam no navegador do administrador ao visualizar submissões no painel de administração do WordPress, habilitando roubo de cookies de sessão, criação de contas do administrador, instalação de plug- in maliciosos e modificação arbitrária do conteúdo do site. Registro de aconselhamento: GHSA- 895 J- 583 x- 29 WW. Identificadores relacionados: CVE- 2026 - 65048.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 21 T 15: 30: 45.000 Z e lista a sua última modificação como 2026 - 07 - 21 T 15: 30: 45.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB.