[monkeyvuln] / [vulnerabilidades] / plugin
Ninja Forms – The Contact Form Builder That Grows With You
ninja-forms
crítica 8alta 15media 46sin dato 46
∴ 5 fallos no tienen parche disponible todavía — valora desactivar este componente
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.1CVE-2018-20981
Insufficient Restrictions during Export Personal Data requests
- versiones afectadas:
- < 3.3.9
- corregido en:
- 3.3.9
- publicada:
- 2019-08-22
- crítica 9.8CVE-2019-15025
SQL Injection
- versiones afectadas:
- < 3.3.21.2
- corregido en:
- 3.3.21.2
- publicada:
- 2019-08-14
- crítica 9.8CVE-2016-1209
Plugin "Ninja Forms" vulnerable to PHP object injection
- versiones afectadas:
- ≥ 2.9.36 y ≤ 2.9.42
- corregido en:
- > 2.9.42
- publicada:
- 2016-05-14
- crítica 9.8CVE-2024-0685
Unauthenticated Second Order SQL Injection
- versiones afectadas:
- < 3.7.2
- corregido en:
- 3.7.2
- publicada:
- 2024-02-02
- crítica 9.8CVE-2024-37934
Broken Access Control
- versiones afectadas:
- < 3.8.5
- corregido en:
- 3.8.5
- publicada:
- 2024-07-09
- crítica 9.8CVE-2025-9083
Unauthenticated PHP Objection
- versiones afectadas:
- < 3.11.1
- corregido en:
- 3.11.1
- publicada:
- 2025-08-28
- crítica 9.3CVE-2026-65049
(unfixed)
- versiones afectadas:
- ≤ 3.14.8
- corregido en:
- sin parche disponible
- publicada:
- 2026-07-21
- crítica 9.3CVE-2026-65048
(unfixed)
- versiones afectadas:
- ≤ 3.10.4
- corregido en:
- sin parche disponible
- publicada:
- 2026-07-21
- alta 7.2CVE-2021-24889
SQL Injection (SQLi) vulnerability
- versiones afectadas:
- < 3.6.4
- corregido en:
- 3.6.4
- publicada:
- 2021-11-29
- alta 8.8CVE-2021-24163
Authenticated SendWP Plugin Installation and Client Secret Key Disclosure
- versiones afectadas:
- < 3.4.34
- corregido en:
- 3.4.34
- publicada:
- 2021-04-05
- alta 7.5CVE-2018-20980
Parameter Tampering
- versiones afectadas:
- < 3.2.15
- corregido en:
- 3.2.15
- publicada:
- 2019-08-22
- alta 8.6CVE-2018-16308
CSV Injection
- versiones afectadas:
- < 3.3.14
- corregido en:
- 3.3.14
- publicada:
- 2018-09-01
- alta 7.2CVE-2022-2903
Authenticated PHP Objection Injection vulnerability
- versiones afectadas:
- < 3.6.13
- corregido en:
- 3.6.13
- publicada:
- 2022-09-26
- alta 7.1CVE-2023-37979
Reflected Cross-Site Scripting via 'data'
- versiones afectadas:
- < 3.6.26
- corregido en:
- 3.6.26
- publicada:
- 2023-07-27
- alta 7.6CVE-2023-38386
Missing Authorization to Contributor+ Form Submission Export
- versiones afectadas:
- < 3.6.26
- corregido en:
- 3.6.26
- publicada:
- 2024-06-19
- alta 7.6CVE-2023-38393
Missing Authorization to Form Submission Export
- versiones afectadas:
- < 3.6.26
- corregido en:
- 3.6.26
- publicada:
- 2024-06-19
- alta 8.8CVE-2024-25572
Multiple vulnerabilities in WordPress Plugin "Ninja Forms"
- versiones afectadas:
- < 3.8.1
- corregido en:
- 3.8.1
- publicada:
- 2024-04-11
- alta 8.8CVE-2024-39628
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- < 3.8.7
- corregido en:
- 3.8.7
- publicada:
- 2024-08-26
- alta 7.2CVE-2024-11052
Unauthenticated Stored Cross-Site Scripting via Form Calculations
- versiones afectadas:
- < 3.8.20
- corregido en:
- 3.8.20
- publicada:
- 2024-12-12
- alta 7.5CVE-2025-11924
Insecure Direct Object Reference to Unauthenticated Sensitive Information Exposure via Unscoped Bearer Token
- versiones afectadas:
- < 3.13.3
- corregido en:
- 3.13.3
- publicada:
- 2025-12-17
- alta 7.5CVE-2026-1239
Missing Authorization to Unauthenticated Sensitive Information Disclosure via token/refresh REST Endpoint
- versiones afectadas:
- < 3.14.2
- corregido en:
- 3.14.2
- publicada:
- 2026-07-01
- alta 7.5CVE-2026-65052
(unfixed)
- versiones afectadas:
- ≤ 3.14.8
- corregido en:
- sin parche disponible
- publicada:
- 2026-07-21
- alta 7.2CVE-2026-19769
Unauthenticated Stored Cross-Site Scripting via Repeater Child 'type' Confusion via Unmatched Array Key
- versiones afectadas:
- < 3.15.2
- corregido en:
- 3.15.2
- publicada:
- 2026-09-05
- media 4.8CVE-2021-24381
Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 3.6.8
- corregido en:
- 3.6.8
- publicada:
- 2021-10-25
- media 6.5CVE-2021-34647
Unprotected REST-API to Sensitive Information Disclosure vulnerability
- versiones afectadas:
- < 3.5.8
- corregido en:
- 3.5.8
- publicada:
- 2021-09-22
- media 4.3CVE-2021-34648
Unprotected REST-API to Email Injection vulnerability
- versiones afectadas:
- < 3.5.8
- corregido en:
- 3.5.8
- publicada:
- 2021-09-22
- media 6.1CVE-2021-24165
Administrator Open Redirect
- versiones afectadas:
- < 3.4.34
- corregido en:
- 3.4.34
- publicada:
- 2021-04-05
- media 4.3CVE-2021-24164
Authenticated OAuth Connection Key Disclosure
- versiones afectadas:
- < 3.4.34.1
- corregido en:
- 3.4.34.1
- publicada:
- 2021-04-05
- media 5.4CVE-2021-24166
Cross-Site Request Forgery to OAuth Service Disconnection
- versiones afectadas:
- < 3.4.34
- corregido en:
- 3.4.34
- publicada:
- 2021-04-05
- media 5.3CVE-2020-36173
Stored Cross-Site Scripting
- versiones afectadas:
- < 3.4.28
- corregido en:
- 3.4.28
- publicada:
- 2021-01-06
- media 6.5CVE-2020-36174
Cross-Site Request Forgery to Plugin Installation
- versiones afectadas:
- < 3.4.27.1
- corregido en:
- 3.4.27.1
- publicada:
- 2021-01-06
- media 5.3CVE-2020-36175
Validation Bypass via Email Field
- versiones afectadas:
- < 3.4.27.1
- corregido en:
- 3.4.27.1
- publicada:
- 2021-01-06
- media 6.1CVE-2020-12462
Cross-Site Request Forgery leading to Stored Cross-Site Scripting
- versiones afectadas:
- < 3.4.24.2
- corregido en:
- 3.4.24.2
- publicada:
- 2020-04-29
- media 5.4CVE-2020-8594
Stored Cross-Site Scripting
- versiones afectadas:
- < 3.4.23
- corregido en:
- 3.4.23
- publicada:
- 2020-02-14
- media 6.1CVE-2017-18574
HTML Injection
- versiones afectadas:
- < 3.0.31
- corregido en:
- 3.0.31
- publicada:
- 2019-08-22
- media 6.1CVE-2018-19796
Authenticated Open Redirect vulnerability
- versiones afectadas:
- < 3.3.19.1
- corregido en:
- 3.3.19.1
- publicada:
- 2018-12-03
- media 6.1CVE-2018-19287
Unauthenticated Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 3.3.18
- corregido en:
- 3.3.18
- publicada:
- 2018-11-15
- media 6.1CVE-2018-7280
Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 3.2.14
- corregido en:
- 3.2.14
- publicada:
- 2018-02-21
- media 4.8CVE-2021-25056
Authenticated Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 3.6.10
- corregido en:
- 3.6.10
- publicada:
- 2022-07-04
- media 4.8CVE-2021-36827
Authenticated Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 3.6.10
- corregido en:
- 3.6.10
- publicada:
- 2022-06-16
- media 4.8CVE-2021-25066
Authenticated Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 3.6.11
- corregido en:
- 3.6.11
- publicada:
- 2022-07-04
- media 6.1CVE-2023-1835
Cross Site Scripting (XSS)
- versiones afectadas:
- < 3.6.22
- corregido en:
- 3.6.22
- publicada:
- 2023-05-15
- media 6.8CVE-2023-36505
Arbitrary File Deletion
- versiones afectadas:
- < 3.6.25
- corregido en:
- 3.6.25
- publicada:
- 2024-04-17
- media 5.3CVE-2023-35909
Denial of Service Attack
- versiones afectadas:
- < 3.6.26
- corregido en:
- 3.6.26
- publicada:
- 2023-12-07
- media 4.8CVE-2023-4109
Authenticated (Administrator+) Stored HTML Injection
- versiones afectadas:
- < 3.6.26
- corregido en:
- 3.6.26
- publicada:
- 2023-08-30
- media 4.8CVE-2023-5530
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 3.6.34
- corregido en:
- 3.6.34
- publicada:
- 2023-11-06
- media 5.4CVE-2024-2108
Authenticated (Author+) Stored Cross-Site Scripting
- versiones afectadas:
- < 3.8.1
- corregido en:
- 3.8.1
- publicada:
- 2024-03-29
- media 4.3CVE-2024-2113
Cross-Site Request Forgery to Publicly Accessible Form Submission Export
- versiones afectadas:
- < 3.8.1
- corregido en:
- 3.8.1
- publicada:
- 2024-03-29
- media 6.1CVE-2024-29220
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 3.8.1
- corregido en:
- 3.8.1
- publicada:
- 2024-04-11
- media 5.4CVE-2024-26019
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 3.8.1
- corregido en:
- 3.8.1
- publicada:
- 2024-04-11
- media 4.8CVE-2024-43999
Cross Site Scripting (XSS)
- versiones afectadas:
- < 3.8.12
- corregido en:
- 3.8.12
- publicada:
- 2024-09-17
- media 6.1CVE-2024-7354
Reflected Cross-Site Scripting
- versiones afectadas:
- < 3.8.11
- corregido en:
- 3.8.11
- publicada:
- 2024-09-02
- media 6.1CVE-2024-3866
Cross Site Scripting (XSS)
- versiones afectadas:
- < 3.8.16
- corregido en:
- 3.8.16
- publicada:
- 2024-09-25
- media 5.9CVE-2024-50514
Cross Site Scripting (XSS)
- versiones afectadas:
- < 3.8.18
- corregido en:
- 3.8.18
- publicada:
- 2024-11-19
- media 5.9CVE-2024-50515
Cross Site Scripting (XSS)
- versiones afectadas:
- < 3.8.18
- corregido en:
- 3.8.18
- publicada:
- 2024-11-19
- media 6.3CVE-2024-12238
Authenticated (Subscriber+) Arbitrary Shortcode Execution
- versiones afectadas:
- < 3.8.23
- corregido en:
- 3.8.23
- publicada:
- 2024-12-29
- media 6.4CVE-2024-13470
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
- versiones afectadas:
- < 3.8.25
- corregido en:
- 3.8.25
- publicada:
- 2025-01-30
- media 4.8CVE-2025-2561
Admin+ Stored XSS
- versiones afectadas:
- < 3.10.1
- corregido en:
- 3.10.1
- publicada:
- 2025-05-19
- media 4.8CVE-2025-2560
Admin+ Stored XSS
- versiones afectadas:
- < 3.10.1
- corregido en:
- 3.10.1
- publicada:
- 2025-05-19
- media 4.8CVE-2025-2524
Admin+ Stored XSS
- versiones afectadas:
- < 3.10.1
- corregido en:
- 3.10.1
- publicada:
- 2025-05-19
- media 5.4CVE-2025-5398
Authenticated (Contributor+) Stored Cross-Site Scripting via CSTI
- versiones afectadas:
- < 3.10.2.2
- corregido en:
- 3.10.2.2
- publicada:
- 2025-06-26
- media 5.4CVE-2025-10498
Cross-Site Request Forgery to Limited File Deletion
- versiones afectadas:
- < 3.12.1
- corregido en:
- 3.12.1
- publicada:
- 2025-09-27
- media 4.3CVE-2025-10499
Cross-Site Request Forgery to Plugin Settings Update
- versiones afectadas:
- < 3.12.1
- corregido en:
- 3.12.1
- publicada:
- 2025-09-27
- media 5.3CVE-2025-14072
Missing Authorization to Unauthenticated Submission Disclosure
- versiones afectadas:
- < 3.13.3
- corregido en:
- 3.13.3
- publicada:
- 2026-01-02
- media 6.5CVE-2026-65051
(unfixed)
- versiones afectadas:
- ≤ 3.14.8
- corregido en:
- sin parche disponible
- publicada:
- 2026-07-21
- media 6.5CVE-2026-65050
(unfixed)
- versiones afectadas:
- ≤ 3.14.8
- corregido en:
- sin parche disponible
- publicada:
- 2026-07-21
- media 4.8CVE-2026-15256
Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection') en Ninja Forms
- versiones afectadas:
- < 3.14.10
- corregido en:
- 3.14.10
- publicada:
- 2026-08-06
- media 4.8CVE-2026-80437
Unauthenticated Arbitrary Shortcode Execution
- versiones afectadas:
- < 3.15.2
- corregido en:
- 3.15.2
- publicada:
- 2026-09-06
- media 6.6CVE-2026-11363
Authenticated (Administrator+) PHP Object Injection via Form Import
- versiones afectadas:
- < 3.14.7
- corregido en:
- 3.14.7
- publicada:
- 2026-09-09
- sin datoCVE-2014-9688
Unspecified Vulnerability
- versiones afectadas:
- < 2.8.10
- corregido en:
- 2.8.10
- publicada:
- 2015-03-05
- sin datoCVE-2015-2220
Multiple XSS
- versiones afectadas:
- < 2.8.9
- corregido en:
- 2.8.9
- publicada:
- 2015-03-05
- sin dato
Unauthenticated Email Address Disclosure vulnerability
- versiones afectadas:
- < 3.6.8
- corregido en:
- 3.6.8
- publicada:
- 2022-03-22
- sin dato
Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 3.4.34
- corregido en:
- 3.4.34
- publicada:
- 2021-02-16
- sin dato
Administrator Open Redirect vulnerability
- versiones afectadas:
- < 3.4.34
- corregido en:
- 3.4.34
- publicada:
- 2021-02-16
- sin dato
Authenticated OAuth Connection Key Disclosure vulnerability
- versiones afectadas:
- < 3.4.34
- corregido en:
- 3.4.34
- publicada:
- 2021-02-16
- sin dato
Authenticated SendWP Plugin Installation and Client Secret Key Disclosure vulnerability
- versiones afectadas:
- < 3.4.34
- corregido en:
- 3.4.34
- publicada:
- 2021-02-16
- sin dato
Cross-Site Request Forgery (CSRF) leading to Arbitrary Plugin Installation vulnerability
- versiones afectadas:
- < 3.4.27.1
- corregido en:
- 3.4.27.1
- publicada:
- 2020-09-22
- sin dato
Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 3.3.21.3
- corregido en:
- 3.3.21.3
- publicada:
- 2019-06-25
- sin dato
SQL injection (SQLi) vulnerability
- versiones afectadas:
- < 3.3.21.3
- corregido en:
- 3.3.21.3
- publicada:
- 2019-06-25
- sin dato
CSV Injection vulnerability
- versiones afectadas:
- < 3.3.14
- corregido en:
- 3.3.14
- publicada:
- 2018-08-28
- sin dato
Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 3.3.14
- corregido en:
- 3.3.14
- publicada:
- 2018-08-28
- sin dato
Authenticated SQL Injection
- versiones afectadas:
- < 2.9.55.2
- corregido en:
- 2.9.55.2
- publicada:
- 2016-08-16
- sin dato
Multiple Cross Site Scripting
- versiones afectadas:
- < 2.9.52
- corregido en:
- 2.9.52
- publicada:
- 2016-07-19
- sin dato
Malicious File Export
- versiones afectadas:
- < 2.9.28
- corregido en:
- 2.9.28
- publicada:
- 2015-09-30
- sin dato
Unauthenticated PHP Object Injection vulnerability
- versiones afectadas:
- ≤ 3.6.10
- corregido en:
- > 3.6.10
- publicada:
- 2022-06-15
- sin dato
Cross Site Scripting
- versiones afectadas:
- < 2.9.22
- corregido en:
- 2.9.22
- publicada:
- 2015-08-04
- sin dato
Cross Site Scripting
- versiones afectadas:
- < 2.9.19
- corregido en:
- 2.9.19
- publicada:
- 2015-06-05
- sin dato
Authorization Bypass
- versiones afectadas:
- < 2.7.8
- corregido en:
- 2.7.8
- publicada:
- 2014-09-08
- sin dato
Cross Site Scripting
- versiones afectadas:
- < 2.9.11
- corregido en:
- 2.9.11
- publicada:
- 2015-04-20
- sin dato
Code Injection
- versiones afectadas:
- < 3.6.11
- corregido en:
- 3.6.11
- publicada:
- 2022-06-15
- sin dato
Cross-Site Request Forgery to Field Import and PHP Object Injection
- versiones afectadas:
- < 3.6.10
- corregido en:
- 3.6.10
- publicada:
- 2022-06-07
- sin dato
Email Address Disclosure
- versiones afectadas:
- < 3.6.8
- corregido en:
- 3.6.8
- publicada:
- 2022-03-22
- sin dato
Cross-Site Scripting
- versiones afectadas:
- < 3.3.14
- corregido en:
- 3.3.14
- publicada:
- 2018-08-27
- sin dato
Arbitrary Wordpress Shortcode Injection
- versiones afectadas:
- < 3.0.32
- corregido en:
- 3.0.32
- publicada:
- 2017-04-17
- sin dato
Multiple Reflected Cross-Site Scripting
- versiones afectadas:
- < 2.9.52
- corregido en:
- 2.9.52
- publicada:
- 2016-07-19
- sin dato
Stored Cross-Site Scripting
- versiones afectadas:
- < 2.9.29
- corregido en:
- 2.9.29
- publicada:
- 2015-12-08
- sin dato
CSV Injection
- versiones afectadas:
- < 2.9.28
- corregido en:
- 2.9.28
- publicada:
- 2015-09-30
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 2.9.22
- corregido en:
- 2.9.22
- publicada:
- 2015-08-04
- sin dato
Cross-Site Scripting
- versiones afectadas:
- < 2.9.19
- corregido en:
- 2.9.19
- publicada:
- 2015-06-05
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 2.9.11
- corregido en:
- 2.9.11
- publicada:
- 2015-04-20
- sin datoCVE-2014-8815
Reflected Cross-Site Scripting
- versiones afectadas:
- < 2.8.7
- corregido en:
- 2.8.7
- publicada:
- 2014-11-06
- sin dato
Unauthenticated PHP Object Injection
- versiones afectadas:
- < 3.6.11
- corregido en:
- 3.6.11
- sin dato
Unauthenticated Email Address Disclosure
- versiones afectadas:
- < 3.6.8
- corregido en:
- 3.6.8
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 3.5.5
- corregido en:
- 3.5.5
- sin dato
XSS and SQLi
- versiones afectadas:
- < 3.3.21.3
- corregido en:
- 3.3.21.3
- sin dato
Cross-Site Scripting (XSS) in Import Function
- versiones afectadas:
- < 3.3.14
- corregido en:
- 3.3.14
- sin dato
Multiple Authenticated Cross-Site Scripting (XSS)
- versiones afectadas:
- < 2.9.52
- corregido en:
- 2.9.52
- sin dato
Authenticated Reflected Cross-Site Scripting (XSS)
- versiones afectadas:
- < 2.9.22
- corregido en:
- 2.9.22
- sin dato
Cross-Site Scripting (XSS)
- versiones afectadas:
- < 2.9.19
- corregido en:
- 2.9.19
- sin dato
Cross-Site Scripting (XSS)
- versiones afectadas:
- < 2.9.11
- corregido en:
- 2.9.11
- sin dato
Cross Site Scripting (XSS)
- versiones afectadas:
- ≥ 3.8.6 y ≤ 3.8.10
- corregido en:
- > 3.8.10
- publicada:
- 2024-09-03
- sin datoCVE-2026-1307
Authenticated (Contributor+) Sensitive Information Disclosure via Block Editor Token
- versiones afectadas:
- < 3.14.2
- corregido en:
- 3.14.2
- publicada:
- 2026-03-27
- sin datoCVE-2026-2268
Unauthenticated Information Disclosure in nf_ajax_submit AJAX Action
- versiones afectadas:
- < 3.14.1
- corregido en:
- 3.14.1
- publicada:
- 2026-02-09
- sin datoCVE-2026-15663
Authenticated (Administrator+) SQL Injection via Import File 'settings' Key
- versiones afectadas:
- < 3.14.10
- corregido en:
- 3.14.10
- publicada:
- 2026-07-23
- sin datoCVE-2026-80438
Authenticated (Custom Role+) Information Exposure
- versiones afectadas:
- < 3.15.2
- corregido en:
- 3.15.2
- publicada:
- 2026-09-04
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]