Ninja Forms – The Contact Form Builder That Grows With You <= 3.15.3 - Unauthenticated Stored Cross-Site Scripting
High
Ninja Forms <= 3.14.6 - Authenticated (Administrator+) PHP Object Injection via Form Import
Medium
Ninja Forms <= 3.15.1 - Unauthenticated Stored Cross-Site Scripting via Repeater Child 'type' Confusion via Unmatched Array Key
High
Ninja Forms – The Contact Form Builder That Grows With You 3.14.10 - 3.15.1 - Unauthenticated Arbitrary Shortcode Execution
Medium
Ninja Forms – The Contact Form Builder That Grows With You 3.14.0 - 3.15.1 - Authenticated (Custom Role+) Information Exposure
Low
Ninja Forms <= 3.14.9 - Unauthenticated Arbitrary Shortcode Execution
Medium
Ninja Forms <= 3.14.9 - Authenticated (Administrator+) SQL Injection via Import File 'settings' Key
Medium
Ninja Forms <= 3.14.1 - Missing Authorization to Unauthenticated Sensitive Information Disclosure via token/refresh REST Endpoint
High
Ninja Forms <= 3.14.1 - Authenticated (Contributor+) Sensitive Information Disclosure via Block Editor Token
Medium
Ninja Forms <= 3.14.0 - Unauthenticated Information Disclosure in nf_ajax_submit AJAX Action
High
Ninja Forms – The Contact Form Builder That Grows With You <= 3.13.2 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Exposure via Unscoped Bearer Token
High
Ninja Forms <= 3.13.2 - Missing Authorization to Unauthenticated Submission Disclosure
High
Ninja Forms – The Contact Form Builder That Grows With You <= 3.12.0 - Cross-Site Request Forgery to Plugin Settings Update
Medium
Ninja Forms – The Contact Form Builder That Grows With You <= 3.12.0 - Cross-Site Request Forgery to Limited File Deletion
Medium
Ninja Forms <= 3.11.0 - Unauthenticated PHP Object Injection
High
Ninja Forms <= 3.10.2.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via CSTI
Medium
Ninja Forms – The Contact Form Builder That Grows With You <= 3.10.0 - Authenticated (Admin+) Stored Cross-Site Scripting
Medium
Ninja Forms – The Contact Form Builder That Grows With You <= 3.10.0 - Authenticated (Admin+) Stored Cross-Site Scripting
Medium
Ninja Forms – The Contact Form Builder That Grows With You <= 3.10.0 - Authenticated (Admin+) Stored Cross-Site Scripting
Medium
Ninja Forms – The Contact Form Builder That Grows With You <= 3.8.24 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
Medium
Ninja Forms – The Contact Form Builder That Grows With You <= 3.8.22 - Authenticated (Subscriber+) Arbitrary Shortcode Execution
Medium
Ninja Forms – The Contact Form Builder That Grows With You <= 3.8.19 - Unauthenticated Stored Cross-Site Scripting via Form Calculations
High
Ninja Forms – The Contact Form Builder That Grows With You <= 3.8.17 - Authenticated (Admin+) Stored Cross-Site Scripting
Medium
Ninja Forms – The Contact Form Builder That Grows With You <= 3.8.17 - Authenticated (Admin+) Stored Cross-Site Scripting
Medium
Ninja Forms Contact Form <= 3.8.15 - Reflected Self-Based Cross-Site Scripting via Referer
Medium
Ninja Forms <= 3.8.11 - Authenticated (Administrator+) Stored Cross-Site Scripting
Medium
Ninja Forms – The Contact Form Builder That Grows With You <= 3.8.10 - Reflected Cross-Site Scripting
Medium
Ninja Forms <= 3.8.6 - Cross-Site Request Forgery
Medium
Ninja Forms <= 3.8.4 - Authenticated (Subscriber+) Arbitrary Shortcode Execution
Medium
Ninja Forms – The Contact Form Builder That Grows With You <= 3.8.0 - Authenticated (Admin+) Stored Cross-Site Scripting
Medium
Ninja Forms – The Contact Form Builder That Grows With You <= 3.8.0 - Authenticated (Admin+) Stored Cross-Site Scripting
Medium
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.8.0 - Cross-Site Request Forgery to Publicly Accessible Form Submission Export
Medium
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.8.0 - Authenticated (Author+) Stored Cross-Site Scripting
Medium
Ninja Forms Contact Form <= 3.7.1 - Unauthenticated Second Order SQL Injection
Medium
Ninja Forms Contact Form <= 3.6.33 - Authenticated (Admin+) Stored Cross-Site Scripting
Medium
Ninja Forms <= 3.6.25 - Authenticated (Administrator+) Stored HTML Injection
Medium
Ninja Forms <= 3.6.25 - Reflected Cross-Site Scripting via 'data'
Medium
Ninja Forms <= 3.6.25 - Missing Authorization to Contributor+ Form Submission Export
Medium
Ninja Forms <= 3.6.25 - Missing Authorization to Form Submission Export
Medium
Ninja Forms <= 3.6.25 - Denial of Service via Large Form Submissions
Medium
Ninja Forms <= 3.6.24 - Authenticated (Admin+) Arbitrary File Deletion
Medium
Ninja Forms Contact Form <= 3.6.21 - Reflected Cross-Site Scripting via 'title'
Medium
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.6.12 - Authenticated (Administrator+) PHP Objection Injection
High
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.6.10 - Code Injection
Critical
June 15, 2022
Patched in ["3.0.34.2","3.1.10","3.2.28","3.3.21.4","3.4.34.2","3.5.8.4","3.6.11"]
Ninja Forms Contact Form <= 3.6.9 - Cross-Site Scripting via field label
Medium
Ninja Ninja Forms Contact Form <= 3.6.10 - Authenticated (Admin+) Stored Cross-Site Scripting via import
Medium
Ninja Forms Contact Form <= 3.6.9 - Authenticated (Admin+) Cross-Site Scripting via label
Medium
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.6.9 - Cross-Site Request Forgery to Field Import and PHP Object Injection
High
June 7, 2022
Patched in ["3.6.10"]
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.6.7 - Email Address Disclosure
Medium
March 22, 2022
Patched in ["3.6.8"]
Ninja Forms Contact Form <= 3.6.3 - Authenticated SQL Injection
High
Ninja Forms <= 3.5.8.1 - Cross-Site Scripting
Medium
Ninja Forms <= 3.5.7 - Unprotected REST-API to Sensitive Information Disclosure
Medium
Ninja Forms <= 3.5.7 - Unprotected REST-API to Email Injection
Medium
Ninja Forms Contact Form <= 3.4.33 - Administrator Open Redirect
Medium
Ninja Forms Contact Form <= 3.4.33 - Authenticated SendWP Plugin Installation and Client Secret Key Disclosure
High
Ninja Forms <= 3.4.34 - Authenticated OAuth Connection Key Disclosure
Medium
Ninja Forms Contact Form <= 3.4.33 - Cross-Site Request Forgery to OAuth Service Disconnection
Medium
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.4.27 - Validation Bypass via Email Field
Medium
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.4.27 - Cross-Site Request Forgery to Plugin Installation
High
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.4.27.1 - Stored Cross-Site Scripting
Medium
Ninja Forms Contact Form <= 3.4.24.1 - Cross-Site Request Forgery leading to Stored Cross-Site Scripting
Medium
Ninja Forms Contact Form <= 3.4.22 - Stored Cross-Site Scripting
Medium
Ninja Forms Contact Form <= 3.3.21.1 - SQL Injection
Critical
Ninja Forms Contact Form <= 3.3.19 - Authenticated Open Redirect
Medium
Ninja Forms Contact Form <= 3.3.17 - Cross-Site Scripting via begin_date, end_date, or form_id Parameter
Medium
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.3.13 - Cross-Site Scripting
High
August 27, 2018
Patched in ["3.3.14"]
Ninja Forms Contact Form <= 3.3.13 - CSV Injection
High
Ninja Forms <= 3.3.8 - Insufficient Restrictions during Export Personal Data requests
Critical
Ninja Forms Contact Form <= 3.2.14 - Parameter Tampering
High
Ninja Forms Contact Form <= 3.2.13 - Cross-Site Scripting
Medium
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.0.31 - Arbitrary Wordpress Shortcode Injection
Medium
April 17, 2017
Patched in ["3.0.32"]
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.0.30 - HTML Injection
Medium
Ninja Forms Contact Form <= 2.9.55.1 - Authenticated SQL Injection
High
August 16, 2016
Patched in ["2.9.55.2"]
Ninja Forms Contact Form <= 2.9.51 - Multiple Reflected Cross-Site Scripting
Medium
July 19, 2016
Patched in ["2.9.52"]
Ninja Forms Contact Form 2.9.36 - 2.9.42 - PHP Object Injection
High
Ninja Forms Contact Form 2.9.36 - 2.9.42 - Unauthenticated Arbitrary File Upload
Critical
Ninja Forms Contact Form <= 2.9.28 - Stored Cross-Site Scripting
High
December 8, 2015
Patched in ["2.9.29"]
Ninja Forms Contact Form <= 2.9.27 - CSV Injection
High
September 30, 2015
Patched in ["2.9.28"]
Ninja Forms Contact Form <= 2.9.21 - Reflected Cross-Site Scripting
Medium
August 4, 2015
Patched in ["2.9.22"]
Ninja Forms Contact Form <= 2.9.18 - Cross-Site Scripting
Medium
June 5, 2015
Patched in ["2.9.19"]
Ninja Forms <= 2.9.10 - Reflected Cross-Site Scripting
Medium
April 20, 2015
Patched in ["2.9.11"]
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 2.8.8 - Reflected Cross-Site Scripting
Medium
Ninja Forms Contact Form <= 2.8.8 - Stored Cross-Site Scripting
High
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 2.8.6 - Reflected Cross-Site Scripting
Medium