VendorsNinja Formsninja_formsall versions
Vulnerabilities

Ninja Forms Ninja Forms

Ranked by severity, then by exploit likelihood. Click a CVE ID for its full record.

57CVEs
CVE-2024-2108
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.8.0 - Authenticated (Author+) Stored Cross-Site Scripting
Published 2024-03-29 · Modified
5.4EPSS 0.003
CVE-2025-10498
Ninja Forms – The Contact Form Builder That Grows With You <= 3.12.0 - Cross-Site Request Forgery to Limited File Deletion
Published 2025-09-27 · Analyzed
5.4EPSS 0.002
CVE-2020-36175
The Ninja Forms plugin before 3.4.27.1 for WordPress allows attackers to bypass validation via the email field.
Published 2021-01-06 · Modified
5.3EPSS 0.012
CVE-2020-36173
The Ninja Forms plugin before 3.4.28 for WordPress lacks escaping for submissions-table fields.
Published 2021-01-06 · Modified
5.3EPSS 0.011
CVE-2023-35909
WordPress Ninja Forms Plugin <= 3.6.25 is vulnerable to Denial of Service Attack
Published 2023-12-07 · Modified
5.3EPSS 0.008
CVE-2025-14072
Ninja Forms < 3.13.3 - Unauthenticated Token Generation and Submission Disclosure
Published 2026-01-02 · Analyzed
5.3EPSS 0.004
CVE-2023-5530
Ninja Forms < 3.6.34 - Admin+ Stored XSS
Published 2023-11-06 · Modified
4.8EPSS 0.006
CVE-2021-25066
Ninja Forms < 3.6.10 - Admin+ Stored Cross-Site Scripting via Import
Published 2022-07-04 · Modified
4.8EPSS 0.006
CVE-2021-25056
Ninja Forms < 3.6.10 - Admin+ Stored Cross-Site Scripting
Published 2022-07-04 · Modified
4.8EPSS 0.006
CVE-2021-36827
WordPress Ninja Forms Contact Form plugin <= 3.6.9 - Authenticated Stored Cross-Site Scripting (XSS) vulnerability
Published 2022-06-16 · Modified
4.8EPSS 0.005
CVE-2025-2524
Ninja Forms < 3.10.1 - Admin+ Stored XSS
Published 2025-05-19 · Modified
4.8EPSS 0.003
CVE-2025-2560
Ninja Forms < 3.10.1 - Admin+ Stored XSS
Published 2025-05-19 · Modified
4.8EPSS 0.002
CVE-2025-2561
Ninja Forms < 3.10.1 - Admin+ Stored XSS
Published 2025-05-19 · Modified
4.8EPSS 0.002
CVE-2015-2220
Multiple cross-site scripting (XSS) vulnerabilities in the Ninja Forms plugin before 2.8.9 for WordPress allow (1) remote attackers to inject arbitrary web script or HTML via the ninja_forms_field_1 parameter in a ninja_forms_ajax_submit action to wp-admin/admin-ajax.php or (2) remote administrators to inject arbitrary web script or HTML via the fields[1] parameter to wp-admin/post.php.
Published 2015-03-05 · Modified
4.3EPSS 0.020
CVE-2021-24164
Ninja Forms < 3.4.34.1 - Authenticated OAuth Connection Key Disclosure
Published 2021-04-05 · Modified
4.3EPSS 0.009
CVE-2024-2113
Ninja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.8.0 - Cross-Site Request Forgery to Publicly Accessible Form Submission Export
Published 2024-03-29 · Modified
4.3EPSS 0.002
CVE-2025-10499
Ninja Forms – The Contact Form Builder That Grows With You <= 3.12.0 - Cross-Site Request Forgery to Plugin Settings Update
Published 2025-09-27 · Analyzed
4.3EPSS 0.002
← Prev2 / 2