CVE-2026-65049
El plugin Ninja Forms para versiones anteriores a 3.14.8 de WordPress Multisite contiene una debilidad de seguridad que permite a un administrador de subsitio eliminar toda la información de Ninja Forms en toda la red. Esto es posible debido a que las comprobaciones de autorización del plugin están defectuosas, lo que permite a un atacante enviar una solicitud especialmente diseñada al endpoint admin-ajax.php, que luego desencadena una rutina de migración que elimina datos de todos los subsitios en la red. El proceso de eliminación no está restringido a privilegios de super-administrador o administrador de red, lo que lo hace vulnerable a la explotación por parte de un administrador de subsitio malicioso.
Basado en datos públicos de CVE (MITRE/NVD).