
お問い合わせフォームや計算フォーム、アンケートなどを作成できるプラグイン「Ninja Forms – Contact Form Builder with Calculators, Quizzes, Signatures & AI Form Builder」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 3.15.3 までのすべてのバージョンです。
本脆弱性を悪用された場合、ログインしていない第三者がフォームから送信した内容を通じて、サイト管理者のブラウザ上で不正なスクリプトが実行される可能性があります。
対策として、バージョン 3.15.4 以降への更新を推奨します。
脆弱性詳細
本脆弱性は、管理画面で送信データを1件ずつ開いて編集する画面(送信データの編集画面)に存在します。
対象は、フォームの「段落テキスト(Paragraph Text)」または「日付(Date/Time)」項目に入力された値です。
想定される被害
この脆弱性が悪用された場合、以下のような被害が想定されます。
管理者への攻撃(蓄積型XSS)
蓄積型XSSとは、サイト内に保存された不正なスクリプトが、後から閲覧した人のブラウザで実行される攻撃です。
- スクリプトは管理者としてログインした状態で実行されるため、管理者ユーザーの追加や設定の変更など、管理者が行える操作を不正に行われるおそれがあります。
- サイトを訪れる一般の閲覧者の画面で、スクリプトが実行されることはありません。
被害発生の条件
以下の条件がすべてそろった場合に、被害が発生する可能性があります。
- 公開しているフォームに「段落テキスト」または「日付」の項目がある
- フォームに送信データを保存する設定(Record Submission アクション)がある
- 管理者が、不正な値を含む送信データの編集画面を開く
技術的な詳細
送信データの保存と表示の仕組み
- フォームの送信内容は、< > ” などの記号を別の文字に置き換えてから保存し、画面に表示する時に元の記号へ戻す仕組みになっています。
- 元に戻した値をHTMLに出力する時は、改めて無害化(エスケープ:記号を単なる文字として表示させる処理)を行う必要があります。
問題点
- 送信データの編集画面では、「段落テキスト」と「日付」の値を入力欄に表示する際、無害化せずにそのままHTMLへ埋め込んでいました。
- 「日付」項目は、送信された値が日付の形式かどうかをサーバー側で確認していなかったため、日付以外の任意の文字列を保存できました。
- その結果、入力欄の区切りとなる記号を含む値を送信されると、その後ろの部分がHTMLとして解釈され、スクリプトが実行される状態になっていました。
悪用の大まかな流れ
- 対象のフォームの「段落テキスト」または「日付」項目に、スクリプトを含む値を入力して送信する
- その値が送信データとしてサイト内に保存される
- 管理者がその送信データの編集画面を開くと、スクリプトが実行される
(模倣防止のため詳細は伏せています)
対策版での修正
- 送信データの編集画面で、値を入力欄に表示する前に無害化する処理を追加
脆弱性の種類
推奨対応事項
該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。
- プラグインの更新
- 速やかに、プラグインを対策バージョン(3.15.4 以降)へ更新してください。
- すぐに更新できない場合は、更新までの間、送信データの編集画面(Edit Submission)は開かず、一覧画面で内容を確認してください。
- 被害確認
- 管理画面の「Ninja Forms」→「Submissions(送信)」で、フォームを選んで送信データ一覧を表示し、「段落テキスト」と「日付」の列を確認してください。一覧画面では値が文字として表示されるため、更新前でも安全に閲覧できます。
- 次のような、通常の問い合わせでは使わない文字列が含まれていないか確認します。
- 「<script」「</textarea」
- 「onerror=」「onload=」「onfocus=」など、「on」で始まり「=」が続く文字列
- 日付項目に、日付ではない記号(「”」「>」など)や文字列が入っているもの
- 一覧に表示されていない項目は、プラグイン更新後に同じ画面からCSVをエクスポートして確認できます。
- 該当する送信データが見つかった場合は、編集画面を開かずに、一覧画面からゴミ箱へ移動してください。あわせて、管理画面の「ユーザー」メニューで、身に覚えのない管理者ユーザーが追加されていないか確認してください。
- セキュリティ対策の強化(任意)
- WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、フォームからスクリプトを送り込む通信の遮断に有効です。ただし、WAFですべての攻撃を確実に防げるわけではないため、根本的な対策となるプラグインの更新を優先してください。
⇒ 不審な送信データや、身に覚えのない管理者ユーザーなどが確認された場合は、WordPressの専門家への相談を推奨します。
影響を受けるバージョン
Ninja Forms – Contact Form Builder with Calculators, Quizzes, Signatures & AI Form Builder 3.15.3 までのバージョン
脆弱性情報 (CVE-ID)
CVE-2026-94504
(公開日 2026年9月22日 更新日 2026年9月22日)
脆弱性の深刻度 (CVSS v3)
基本値: 7.2 (重要) [Wordfence]
脆弱性脅威度(EPSS)
CVE-2026-94504 悪用確率 0.41% (上位67%) 2026年9月29日時点
ソフトウェア脆弱性情報の著作権に関する注意事項
This record contains material that is subject to copyright.
Copyright 2012-2026 Defiant Inc.
License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.
Copyright 1999-2026 The MITRE Corporation
License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.
「WordPressセキュリティ保守」をご利用のお客様へ

WordPress
Ninja Forms プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。
本記事の作成について
本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。



