What the vulnerability does
01Description
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Saturday Drive's Ninja Forms Contact Form plugin <= 3.6.9 at WordPress via "label".
CVSS base score
CVSS vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
What the vulnerability does
Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Saturday Drive's Ninja Forms Contact Form plugin <= 3.6.9 at WordPress via "label".
Explanation of Vulnerability in Simple Terms
Ninja Forms Contact Form versions up to 3.6.9 contain a stored cross-site scripting (XSS) vulnerability in form field handling. An authenticated admin with high privileges can inject malicious scripts into form configurations. When other users view or interact with the affected form, the scripts execute in their browsers, potentially compromising their sessions or data.
What an attacker can do
Inject malicious scripts into form fields that execute when other users view the form.
Potential impact on your site
Malicious admins can compromise visitor sessions or steal data through injected scripts in contact forms.
Conditions required to exploit
Attacker must have admin-level access to the WordPress site and the victim must view the affected form.
Key dates
External resources
Related vulnerabilities