Ninja Forms obsahuje další samostatnou vysoce závažnou zranitelnost typu Stored Cross-Site Scripting (XSS). Nepřihlášený útočník může prostřednictvím formuláře obsahujícího Paragraph Text s aktivním RTE uložit škodlivý JavaScript. Kód se následně může spustit při zobrazení napadeného odeslání. Wordfence hodnotí zranitelnost CVSS 7.2/10.
Toto CVE je důležité odlišit od již hlášeného CVE-2026-94504. Starší zranitelnost byla opravena ve verzi 3.15.4, ale CVE-2026-90438 postihuje i samotnou verzi 3.15.4. Proto již nestačí aktualizovat pouze na 3.15.4; bezpečnou verzí vůči oběma zranitelnostem je 3.15.5 nebo novější.
V tuto chvíli nejsou k dispozici důvěryhodné informace potvrzující aktivní zneužívání CVE-2026-90438 ani veřejný PoC; jde však o neautentizovanou zranitelnost s vysokou závažností a přímým vstupním bodem přes veřejné formuláře.
Doporučujeme aktualizovat Ninja Forms na verzi 3.15.5 nebo novější. U webů, které provozovaly verzi 3.15.4 nebo starší, je vhodné zkontrolovat formuláře obsahující Paragraph Text a ověřit, zda měly aktivní Rich Text Editor. Pokud okamžitá aktualizace není možná, doporučujeme RTE u těchto polí deaktivovat; Patchstack zároveň poskytuje virtuální mitigační pravidlo.
