PT-2026-96651 · WordPress · Ninja Forms

·

CVE-2026-91827

·

Publicado

2026-09-22

·

Atualizado

2026-09-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Ninja Forms WordPress plugin versão 3.15.3
Description Existe um problema onde os valores dos campos de formulário enviados pelo usuário não são impedidos de serem desserializados quando um administrador exporta as submissões do formulário para CSV. Isso permite que atacantes não autenticados realizem a Injeção de Objeto PHP. Se uma cadeia POP (uma sequência de gadgets usada para executar código arbitrário) adequada estiver presente por meio de outro plugin ou tema instalado, isso pode levar a operações de arquivos arbitrários ou execução remota de código.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91827

Produtos afetados

Ninja Forms