Bezpečnost webu

Ninja Forms – neautentizované Stored XSS přes Paragraph Text s aktivním RTE

Závažnost

Vysoká 🟠

Dotčený produkt

Ninja Forms ≤ 3.15.4; opraveno ve verzi 3.15.5. Zranitelnost se týká formulářů, které používají pole Paragraph Text se zapnutou funkcí Rich Text Editor (RTE).

Datum zveřejnění

02/10/2026

CVE označení

CVE-2026-90438

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

7,2/10

CVSS

Ninja Forms obsahuje další samostatnou vysoce závažnou zranitelnost typu Stored Cross-Site Scripting (XSS). Nepřihlášený útočník může prostřednictvím formuláře obsahujícího Paragraph Text s aktivním RTE uložit škodlivý JavaScript. Kód se následně může spustit při zobrazení napadeného odeslání. Wordfence hodnotí zranitelnost CVSS 7.2/10.

Toto CVE je důležité odlišit od již hlášeného CVE-2026-94504. Starší zranitelnost byla opravena ve verzi 3.15.4, ale CVE-2026-90438 postihuje i samotnou verzi 3.15.4. Proto již nestačí aktualizovat pouze na 3.15.4; bezpečnou verzí vůči oběma zranitelnostem je 3.15.5 nebo novější.

V tuto chvíli nejsou k dispozici důvěryhodné informace potvrzující aktivní zneužívání CVE-2026-90438 ani veřejný PoC; jde však o neautentizovanou zranitelnost s vysokou závažností a přímým vstupním bodem přes veřejné formuláře.

Doporučujeme aktualizovat Ninja Forms na verzi 3.15.5 nebo novější. U webů, které provozovaly verzi 3.15.4 nebo starší, je vhodné zkontrolovat formuláře obsahující Paragraph Text a ověřit, zda měly aktivní Rich Text Editor. Pokud okamžitá aktualizace není možná, doporučujeme RTE u těchto polí deaktivovat; Patchstack zároveň poskytuje virtuální mitigační pravidlo.

Zdroj: https://nvd.nist.gov/vuln/detail/CVE-2026-90438

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?