Executive brief
Ninja Forms, a popular WordPress plugin used for building contact forms, contains a security vulnerability in its form import feature. An attacker with administrator-level access could upload a specially crafted import file to execute unauthorized database commands. This could allow the attacker to extract sensitive information from the website's database, potentially compromising user data or site configuration.
Technical details
The Ninja Forms plugin for WordPress is vulnerable to a generic SQL Injection via the 'settings' key in form import files in versions up to 3.14.9. The vulnerability exists because the plugin fails to sanitize or parameterize the key side of the 'settings' object during the import process, even though the value side is escaped. Specifically, the sinks _save_setting() in Model.php and insert_form_meta() in ImportForm.php are affected. Because the data is processed via file_get_contents() or decoded from JSON/base64 blobs, it bypasses standard WordPress magic quotes protections. An authenticated attacker with administrator privileges can exploit this to append SQL queries and extract sensitive information from the database.
Affected products
- kstover Ninja Forms – The Contact Form Builder That Grows With You up to, and including, 3.14.9
Timeline
- 2026-07-24: advisory: Advisory published by Wordfence and NVD
References
- https://plugins.trac.wordpress.org/browser/ninja-forms/tags/3.14.9/includes/AJAX/REST/BatchProcess.php
- https://plugins.trac.wordpress.org/browser/ninja-forms/tags/3.14.9/includes/Abstracts/Model.php
- https://plugins.trac.wordpress.org/browser/ninja-forms/tags/3.14.9/includes/Admin/Menus/ImportExport.php
- https://plugins.trac.wordpress.org/browser/ninja-forms/tags/3.14.9/includes/Admin/Processes/ImportForm.php
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3614986%40ninja-forms&new=3614986%40ninja-forms
- https://www.wordfence.com/threat-intel/vulnerabilities/id/2fda47d8-8e8c-4103-aabb-c70935e13450?source=cve