PT-2026-64272 · WordPress · Ninja Forms

·

CVE-2026-15663

·

Publicado

2026-07-24

·

Atualizado

2026-07-24

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Ninja Forms versões anteriores a 3.15.0
Descrição Existe um problema onde atacantes autenticados com acesso de nível de administrador podem realizar SQL Injection manipulando a chave settings dentro de um arquivo de importação. Isso ocorre porque o software não escapa adequadamente os parâmetros fornecidos pelo usuário e carece de preparação suficiente das consultas SQL. A vulnerabilidade é acionada quando o objeto settings é processado via file get contents() ou blobs decodificados em base64/JSON, ignorando as proteções do wp magic quotes. Especificamente, a função save setting() em Model.php e a função insert form meta() em ImportForm.php são afetadas, pois a sanitização é aplicada apenas ao lado do valor, deixando o lado da chave desprotegido. Isso permite que atacantes anexem consultas SQL maliciosas para extrair informações sensíveis do banco de dados.
Recomendações Atualize para uma versão posterior à 3.14.9.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15663

Produtos afetados

Ninja Forms