文章总结: WordPress插件NinjaForms存在四个漏洞,影响超60万网站。最严重的是CVE-2026-65048存储型XSS漏洞,CVSS9.3,无需认证即可利用,攻击者可窃取会话Cookie或创建管理员账户。其他漏洞包括支付篡改、数据清空和提交泄露。所有漏洞已在3.14.10版本修复,建议立即更新并检查管理员账户和表单提交记录。 综合评分: 89 文章分类: 漏洞分析,WEB安全,安全工具,解决方案,漏洞预警
600,000个网站面临风险:Ninja Forms存储型XSS漏洞CVE-2026-65048,CVSS评分高达9.3
sec随谈 sec随谈
sec随谈
2026年7月23日 09:14 北京
在小说阅读器读本章
去阅读
摘要
研究人员披露了WordPress插件Ninja Forms中的四个漏洞,该插件已在超过60万个网站上运行。其中最严重的是编号为CVE-2026-65048的Ninja Forms漏洞,这是一个无需身份验证即可利用的存储型XSS漏洞,CVSS评分高达9.3。这四个漏洞均已在3.14.10版本中修复。
为何重要
Ninja Forms的活跃安装量超过60万个,因此单个表单页面就可能暴露给大量用户。其中两个漏洞完全无需登录即可利用,这大大提高了风险等级。
攻击原理
CVE-2026-65048(CVSS 9.3)是其中最突出的漏洞。攻击者提交一个包含恶意脚本的公开表单,脚本被藏在精心构造的重复字段(repeater key)中。当管理员查看提交内容时,该脚本便会在其浏览器中执行。由此,攻击者可以窃取会话Cookie,或创建恶意的管理员账户。
其余三个漏洞的攻击目标各不相同。CVE-2026-65052(CVSS 8.7)允许攻击者篡改支付总额,甚至可将金额改为零。CVE-2026-65049(CVSS 8.4)允许子站点管理员清空整个多站点网络中的所有Ninja Forms数据。CVE-2026-65050(CVSS 7.1)会导致已存储的提交内容泄露,包括姓名、邮箱和电话号码等信息。
受影响版本
这些漏洞分布在不同的版本分支中。存储型XSS漏洞影响3.10.4至3.14.9版本,其余三个漏洞则影响3.14.8及更早版本。
利用现状
目前尚未发现针对此次Ninja Forms漏洞集的实际在野利用案例,也尚未有公开的概念验证(PoC)代码发布。
补丁与应对措施
请立即更新至Ninja Forms 3.14.10版本,该版本修复了全部四个问题。你可以直接从官方的Ninja Forms 3.14.10下载包获取修复版本。更新完成后,请检查管理员账户,并审查近期的表单提交记录,留意是否存在异常情况。
参考链接:
https://downloads.wordpress.org/plugin/ninja-forms.3.14.10.zip
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈 sec随谈《600,000个网站面临风险:Ninja Forms存储型XSS漏洞CVE-2026-65048,CVSS评分高达9.3》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论