WordPressのフォーム作成プラグイン「Ninja Forms」の脆弱性CVE-2026-94504が、悪用が確認されているとして、セキュリティ会社Patchstackのデータベースに載っています。影響する版は3.15.3以前、修正版は3.15.4です。2026年10月9日に確認したWordPress.orgの最新版は3.15.5(9月28日公開)です。
社内の問い合わせフォームや採用サイトのエントリーフォームにNinja Formsを使っている会社は、プラグインの版を確かめ、3.15.5へ更新します。
公式の資料で確かめられたこと
| 項目 | 内容 | 出どころ |
|---|---|---|
| 脆弱性 | CVE-2026-94504。保存型のクロスサイトスクリプティング(XSS) | NVD、Patchstack |
| 影響する版 | Ninja Forms 3.15.3以前 | Patchstack |
| 修正版 | 3.15.4(2026年9月21日公開) | WordPress.orgの変更履歴、Patchstack |
| 現在の最新版 | 3.15.5(2026年9月28日公開) | WordPress.org |
| 攻撃の条件 | 攻撃者に認証は不要。ただし、特権のある利用者(管理者)が送信データのページを開くなどの操作が要る | Patchstack |
| 深刻度 | CVSS 7.1(Patchstack)。NVDにはWordfenceの評価7.2が載っている | Patchstack、NVD |
| 悪用の状況 | Patchstackのデータベースに「Known to be exploited」(悪用が確認されている)の印あり | Patchstack |
| 公開日 | 2026年9月22日 | NVD、Patchstack |
| 別の呼び名 | 別のCNAが同じ問題をCVE-2026-92438として公開している(Patchstackの記載) | Patchstack |
NVDの説明では、Ninja Forms 3.15.3は、匿名で送られた(リッチテキストでない)テキストエリアの値を、安全な形に直さずに、旧来の送信データの編集画面に表示します。攻撃者がテキストエリアから抜け出すスクリプトを保存すると、管理者が送信データのURLを開いたときに、そのスクリプトがWordPressの管理画面と同じ権限の場で動きます。

3.15.4の変更履歴には、「管理画面の送信データの編集画面で、出力のエスケープを強化した」と書かれています。この項目が、上の問題の修正に当たります。
3.15.4以前には、もう1件のXSSがある
Patchstackは、3.15.4以前に、段落テキスト(リッチテキスト)のフィールドの送信を使ったXSS(CVE-2026-90438・2026年10月1日公開・認証不要・CVSS 7.1)があり、3.15.5で修正したと記載しています。3.15.5の変更履歴にも、段落テキスト(リッチテキスト)の送信のサニタイズ(無害化)を強化したと書かれています。こちらにはPatchstackの「悪用が確認されている」の印は、10月9日に確認したページには付いていません。
書かれていないこと
次の点は、10月9日に確認した公式の資料には書かれていません。この記事でも書きません。
- 攻撃が始まった日や、被害に遭ったサイトの数
- 悪用の中で、攻撃者が管理者の権限で何をしたか(Patchstackのページは、一般的な説明として、サイトにスクリプトを入れて訪問者の情報を盗んだりアカウントを乗っ取ったりできると書くにとどまります)
- Ninja Formsの開発元からの、悪用についてのお知らせ(変更履歴は「強化」「strengthen」の言葉で書かれ、悪用には触れていません)
日本での提供について、プラグインのページには、日本語でも利用できると表示されています。日本の利用者向けの条件は書かれていません。












