CVE · Critical

CVE-2026-65049 — Ninja Forms – The Contact Form Builder That Grows With You [ninja-forms] <= 3.14.8 (unfixed)

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-65049 Ninja Forms – The Contact Form Builder That Grows With You [ninja-forms] <= 3.14.8 (unfixed) Crítica 9,3 < 3.14.8 3.14.8 2026-07-21

CVE-2026-65049

El plugin Ninja Forms para versiones anteriores a 3.14.8 de WordPress Multisite contiene una debilidad de seguridad que permite a un administrador de subsitio eliminar toda la información de Ninja Forms en toda la red. Esto es posible debido a que las comprobaciones de autorización del plugin están defectuosas, lo que permite a un atacante enviar una solicitud especialmente diseñada al endpoint admin-ajax.php, que luego desencadena una rutina de migración que elimina datos de todos los subsitios en la red. El proceso de eliminación no está restringido a privilegios de super-administrador o administrador de red, lo que lo hace vulnerable a la explotación por parte de un administrador de subsitio malicioso.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.