ninjaforms records
64 published records for vendor ninjaforms.
Researcher profile
- Entered KEV
- 0 · 0%
- Weaponized
- 1 · 1.6%
- Pre-auth RCE
- 2
- With a fix record
- 26.6%
- Median publish → KEV
- No record has entered KEV
Recurring classes
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')26
- CWE-352 Cross-Site Request Forgery (CSRF)8
- CWE-20 Improper Input Validation6
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')3
- CWE-862 Missing Authorization2
- CWE-601 URL Redirection to Untrusted Site ('Open Redirect')2
The weakness classes this vendor ships most often: where to look.
CWEAll records
64 records| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
57Plan | CVE-2016-1209Weaponized | The Ninja Forms plugin before 2.9.42.1 for WordPress allows remote attackers to conduct PHP object injection attacks via crafted serialized ninjaforms · ninja forms · CWE-20 | Critical9.8 | — | 61.6% | May 14, 2016 |
51Plan | CVE-2022-0888No exploit | Ninja Forms - File Uploads Extension <= 3.3.0 - Arbitrary File Uploadninjaforms · ninja forms file uploads · CWE-434 | Critical9.8 | — | 39.4% | Mar 23, 2022 |
40Plan | CVE-2019-15025No exploit | The ninja-forms plugin before 3.3.21.2 for WordPress has SQL injection in the search filter on the submissions page.ninjaforms · ninjaforms · CWE-89 | Critical9.8 | — | 1.8% | Aug 14, 2019 |
39Monitor | CVE-2024-0685No exploit | Ninja Forms Contact Form <= 3.7.1 - Unauthenticated Second Order SQL Injectionninjaforms · ninja forms · CWE-89 | Critical9.8 | — | 0.8% | Feb 2, 2024 |
39Monitor | CVE-2025-9083No exploit | Ninja-forms < 3.11.1 - Unauthenticated PHP Objectionninjaforms · ninja forms · CWE-502 | Critical9.8 | — | 0.5% | Sep 18, 2025 |
39Monitor | CVE-2023-38386No exploit | WordPress Ninja Forms plugin <= 3.6.25 - Contributor+ Broken Access Control vulnerabilityninjaforms · ninja forms · CWE-862 | Critical9.8 | — | 0.5% | Jun 19, 2024 |
39Monitor | CVE-2024-37934No exploit | WordPress Ninja Forms plugin <= 3.8.4 - Subscriber+ Arbitrary Shortcode Execution vulnerabilityninjaforms · ninja forms · CWE-94 | Critical9.8 | — | 0.5% | Jul 9, 2024 |
37Monitor | CVE-2018-20981No exploit | The ninja-forms plugin before 3.3.9 for WordPress has insufficient restrictions on submission-data retrieval during Export Personal Data reqninjaforms · ninja forms · CWE-20 | Critical9.1 | — | 1.7% | Aug 22, 2019 |
35Monitor | CVE-2018-16308No exploit | The Ninja Forms plugin before 3.3.14.1 for WordPress allows CSV injection.ninjaforms · ninja forms · CWE-1236 | High8.6 | — | 1.8% | Sep 1, 2018 |
35Monitor | CVE-2021-24163No exploit | Ninja Forms < 3.4.34 - Authenticated SendWP Plugin Installation and Client Secret Key Disclosureninjaforms · ninja forms · CWE-200 | High8.8 | — | 1.4% | Apr 5, 2021 |
35Monitor | CVE-2023-38393No exploit | WordPress Ninja Forms plugin <= 3.6.25 - Subscriber+ Broken Access Control vulnerabilityninjaforms · ninja forms · CWE-862 | High8.8 | — | 0.5% | Jun 19, 2024 |
35Monitor | CVE-2024-25572No exploit | Cross-site request forgery (CSRF) vulnerability exists in Ninja Forms prior to 3.4.31.ninjaforms · ninja forms · CWE-352 | High8.8 | — | 0.3% | Apr 10, 2024 |
35Monitor | CVE-2024-39628No exploit | WordPress Ninja Forms plugin <= 3.8.6 - Cross Site Request Forgery (CSRF) vulnerabilityninjaforms · ninja forms · CWE-352 | High8.8 | — | 0.2% | Aug 26, 2024 |
34Monitor | CVE-2019-10869Proof of concept | Path Traversal and Unrestricted File Upload exists in the Ninja Forms plugin before 3.0.23 for WordPress (when the Uploads add-on is activatninjaforms · ninja forms file uploads · CWE-22 | High8.1 | — | 8.0% | May 7, 2019 |
31Monitor | CVE-2014-9688No exploit | Unspecified vulnerability in the Ninja Forms plugin before 2.8.10 for WordPress has unknown impact and remote attack vectors related to admininjaforms · ninja forms | High7.5 | — | 2.0% | Mar 5, 2015 |
30Monitor | CVE-2018-20980No exploit | The ninja-forms plugin before 3.2.15 for WordPress has parameter tampering.ninjaforms · ninja forms · CWE-20 | High7.5 | — | 1.4% | Aug 22, 2019 |
30Monitor | CVE-2025-11924No exploit | Ninja Forms – The Contact Form Builder That Grows With You <= 3.13.2 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Exposure via Unninjaforms · ninja forms · CWE-639 | High7.5 | — | 0.4% | Dec 17, 2025 |
28Monitor | CVE-2022-2903No exploit | NinjaForms < 3.6.13 - Admin+ PHP Objection Injectionninjaforms · ninja forms · CWE-502 | High7.2 | — | 1.4% | Sep 26, 2022 |
28Monitor | CVE-2021-24889No exploit | Ninja Forms < 3.6.4 - Admin+ SQL Injectionninjaforms · ninja forms · CWE-89 | High7.2 | — | 1.3% | Nov 29, 2021 |
28Monitor | CVE-2023-36505No exploit | WordPress Ninja Forms Plugin <= 3.6.24 is vulnerable to Arbitrary File Deletionninjaforms · ninja forms · CWE-20 | High7.2 | — | 0.6% | Apr 17, 2024 |
27Monitor | CVE-2023-37979Proof of concept | WordPress Ninja Forms Plugin <= 3.6.25 is vulnerable to Cross Site Scripting (XSS)ninjaforms · ninja forms · CWE-79 | Medium6.1 | — | 9.7% | Jul 27, 2023 |
26Monitor | CVE-2021-34647No exploit | Ninja Forms <= 3.5.7 Sensitive Information Disclosureninjaforms · ninja forms · CWE-863 | Medium6.5 | — | 1.2% | Sep 22, 2021 |
26Monitor | CVE-2020-36174No exploit | The Ninja Forms plugin before 3.4.27.1 for WordPress allows CSRF via services integration.ninjaforms · ninja forms · CWE-352 | Medium6.5 | — | 0.6% | Jan 6, 2021 |
25Monitor | CVE-2024-12238No exploit | Ninja Forms – The Contact Form Builder That Grows With You <= 3.8.22 - Authenticated (Subscriber+) Arbitrary Shortcode Executionninjaforms · ninja forms · CWE-94 | Medium6.3 | — | 0.5% | Dec 29, 2024 |
24Monitor | CVE-2021-24165Proof of concept | Ninja Forms < 3.4.34 - Administrator Open Redirectninjaforms · ninja forms · CWE-601 | Medium6.1 | — | 1.6% | Apr 5, 2021 |
- CVE-2016-120957Plan
The Ninja Forms plugin before 2.9.42.1 for WordPress allows remote attackers to conduct PHP object injection attacks via crafted serialized
CriticalCVSS 9.8WeaponizedEPSS 62%ninjaforms · ninja formsMay 14, 2016
- CVE-2022-088851Plan
Ninja Forms - File Uploads Extension <= 3.3.0 - Arbitrary File Upload
CriticalCVSS 9.8No exploitEPSS 39%ninjaforms · ninja forms file uploadsMar 23, 2022
- CVE-2019-1502540Plan
The ninja-forms plugin before 3.3.21.2 for WordPress has SQL injection in the search filter on the submissions page.
CriticalCVSS 9.8No exploitEPSS 2%ninjaforms · ninjaformsAug 14, 2019
- CVE-2024-068539Monitor
Ninja Forms Contact Form <= 3.7.1 - Unauthenticated Second Order SQL Injection
CriticalCVSS 9.8No exploitEPSS 1%ninjaforms · ninja formsFeb 2, 2024
- CVE-2025-908339Monitor
Ninja-forms < 3.11.1 - Unauthenticated PHP Objection
CriticalCVSS 9.8No exploitEPSS 1%ninjaforms · ninja formsSep 18, 2025
- CVE-2023-3838639Monitor
WordPress Ninja Forms plugin <= 3.6.25 - Contributor+ Broken Access Control vulnerability
CriticalCVSS 9.8No exploitEPSS 0%ninjaforms · ninja formsJun 19, 2024
- CVE-2024-3793439Monitor
WordPress Ninja Forms plugin <= 3.8.4 - Subscriber+ Arbitrary Shortcode Execution vulnerability
CriticalCVSS 9.8No exploitEPSS 0%ninjaforms · ninja formsJul 9, 2024
- CVE-2018-2098137Monitor
The ninja-forms plugin before 3.3.9 for WordPress has insufficient restrictions on submission-data retrieval during Export Personal Data req
CriticalCVSS 9.1No exploitEPSS 2%ninjaforms · ninja formsAug 22, 2019
- CVE-2018-1630835Monitor
The Ninja Forms plugin before 3.3.14.1 for WordPress allows CSV injection.
HighCVSS 8.6No exploitEPSS 2%ninjaforms · ninja formsSep 1, 2018
- CVE-2021-2416335Monitor
Ninja Forms < 3.4.34 - Authenticated SendWP Plugin Installation and Client Secret Key Disclosure
HighCVSS 8.8No exploitEPSS 1%ninjaforms · ninja formsApr 5, 2021
- CVE-2023-3839335Monitor
WordPress Ninja Forms plugin <= 3.6.25 - Subscriber+ Broken Access Control vulnerability
HighCVSS 8.8No exploitEPSS 1%ninjaforms · ninja formsJun 19, 2024
- CVE-2024-2557235Monitor
Cross-site request forgery (CSRF) vulnerability exists in Ninja Forms prior to 3.4.31.
HighCVSS 8.8No exploitEPSS 0%ninjaforms · ninja formsApr 10, 2024
- CVE-2024-3962835Monitor
WordPress Ninja Forms plugin <= 3.8.6 - Cross Site Request Forgery (CSRF) vulnerability
HighCVSS 8.8No exploitEPSS 0%ninjaforms · ninja formsAug 26, 2024
- CVE-2019-1086934Monitor
Path Traversal and Unrestricted File Upload exists in the Ninja Forms plugin before 3.0.23 for WordPress (when the Uploads add-on is activat
HighCVSS 8.1Proof of conceptEPSS 8%ninjaforms · ninja forms file uploadsMay 7, 2019
- CVE-2014-968831Monitor
Unspecified vulnerability in the Ninja Forms plugin before 2.8.10 for WordPress has unknown impact and remote attack vectors related to admi
HighCVSS 7.5No exploitEPSS 2%ninjaforms · ninja formsMar 5, 2015
- CVE-2018-2098030Monitor
The ninja-forms plugin before 3.2.15 for WordPress has parameter tampering.
HighCVSS 7.5No exploitEPSS 1%ninjaforms · ninja formsAug 22, 2019
- CVE-2025-1192430Monitor
Ninja Forms – The Contact Form Builder That Grows With You <= 3.13.2 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Exposure via Un
HighCVSS 7.5No exploitEPSS 0%ninjaforms · ninja formsDec 17, 2025
- CVE-2022-290328Monitor
NinjaForms < 3.6.13 - Admin+ PHP Objection Injection
HighCVSS 7.2No exploitEPSS 1%ninjaforms · ninja formsSep 26, 2022
- CVE-2021-2488928Monitor
Ninja Forms < 3.6.4 - Admin+ SQL Injection
HighCVSS 7.2No exploitEPSS 1%ninjaforms · ninja formsNov 29, 2021
- CVE-2023-3650528Monitor
WordPress Ninja Forms Plugin <= 3.6.24 is vulnerable to Arbitrary File Deletion
HighCVSS 7.2No exploitEPSS 1%ninjaforms · ninja formsApr 17, 2024
- CVE-2023-3797927Monitor
WordPress Ninja Forms Plugin <= 3.6.25 is vulnerable to Cross Site Scripting (XSS)
MediumCVSS 6.1Proof of conceptEPSS 10%ninjaforms · ninja formsJul 27, 2023
- CVE-2021-3464726Monitor
Ninja Forms <= 3.5.7 Sensitive Information Disclosure
MediumCVSS 6.5No exploitEPSS 1%ninjaforms · ninja formsSep 22, 2021
- CVE-2020-3617426Monitor
The Ninja Forms plugin before 3.4.27.1 for WordPress allows CSRF via services integration.
MediumCVSS 6.5No exploitEPSS 1%ninjaforms · ninja formsJan 6, 2021
- CVE-2024-1223825Monitor
Ninja Forms – The Contact Form Builder That Grows With You <= 3.8.22 - Authenticated (Subscriber+) Arbitrary Shortcode Execution
MediumCVSS 6.3No exploitEPSS 0%ninjaforms · ninja formsDec 29, 2024
- CVE-2021-2416524Monitor
Ninja Forms < 3.4.34 - Administrator Open Redirect
MediumCVSS 6.1Proof of conceptEPSS 2%ninjaforms · ninja formsApr 5, 2021