Si gestionas sitios con Ninja Forms, utilizas la extensión File Uploads y envías archivos a Amazon S3, debes aplicar un parche de inmediato. Se ha registrado una vulnerabilidad crítica catalogada como CVE-2026-92820 que afecta a todas las versiones 3.3.34 o anteriores. La corrección oficial se encuentra a partir de la versión 3.3.35.
A continuación, encontrarás un resumen directo para verificar si tu entorno es vulnerable, los riesgos reales asociados y las medidas de mitigación inmediatas.
¿En qué consiste CVE-2026-92820?
Es una vulnerabilidad presente en el add-on premium Ninja Forms – File Uploads (desarrollado por SaturdayDrive).
Un atacante sin autenticar puede manipular el flujo de subida externa hacia Amazon S3 (External File Upload) para ejecutar operaciones arbitrarias sobre los archivos del servidor: lectura, escritura y eliminación.
- Severidad oficial: CVSS 8.1 (High).
- Vector crítico: La escritura arbitraria de archivos combinada con almacenamiento externo puede derivar en ejecución remota de código (RCE) y el compromiso total del servidor.
- Vector de lectura: Se facilita cuando existe una acción de correo que adjunta automáticamente el archivo subido por el usuario.
¿Tu sitio web está afectado?
No basta con tener instalado el plugin principal de Ninja Forms. Tu instalación es vulnerable únicamente si cumple todas estas condiciones:
- El add-on Ninja Forms – File Uploads está instalado y activo.
- La versión instalada es 3.3.34 o inferior.
- Al menos un formulario tiene configurada la acción External File Upload (Amazon S3).
Si utilizas File Uploads pero almacenas los archivos de forma estrictamente local en el servidor web, el vector principal no opera de la misma manera; sin embargo, la actualización sigue siendo obligatoria para mantener el software al día.
| Parámetro | Detalle |
| Componente | Ninja Forms – File Uploads (Add-on) |
| Versiones vulnerables | $\le$ 3.3.34 |
| Versión corregida | 3.3.35 o superior (lanzada el 5 de octubre de 2026) |
| Acceso requerido | Remoto / Sin autenticación previa |
| Puntuación CVSS | 8.1 (Alta) |
Pasos para actualizar de inmediato
Dado que File Uploads es una extensión de pago, la notificación de actualización automática puede variar según el estado de la licencia en tu panel de administración.
- Ve a Plugins > Plugins instalados en tu panel de WordPress.
- Localiza Ninja Forms – File Uploads y verifica el número de versión actual.
- Si el botón directo de actualización no aparece, descarga el paquete
v3.3.35+desde tu cuenta en ninjaforms.com e instálalo manualmente. - Tras actualizar, comprueba que el panel indique versión 3.3.35 o superior.
- Realiza un envío de prueba en los formularios con subida para certificar que el bucket de S3 y las notificaciones por correo operan sin incidencias.
Medidas de mitigación temporal (Plan B)
Si no tienes acceso inmediato a la versión 3.3.35 ni a las credenciales de la licencia, aplica estas medidas preventivas:
- Desactiva la acción S3: Edita cada formulario que admita subidas y retira temporalmente la acción External File Upload (Amazon S3).
- Audita los correos salientes: Desmarca la opción de adjuntar archivos subidos en las acciones de Email del formulario para bloquear el vector de lectura.
- Desactivación preventiva: Si no puedes reconfigurar los formularios al instante, desactiva el plugin Ninja Forms – File Uploads por completo hasta instalar el parche.
Alerta secundaria: parche para el Core (CVE-2026-90438)
De forma paralela, el plugin principal Ninja Forms Core presenta una vulnerabilidad independiente:
- CVE-2026-90438 (CVSS 7.2): XSS almacenado (Stored XSS) en versiones $\le$ 3.15.4, explotable sin autenticación mediante el campo Paragraph Text cuando tiene activo el editor enriquecido (Rich Text Editor / RTE).
- Solución: Actualiza el plugin principal a la versión 3.15.5 o superior, o deshabilita la opción RTE en los campos de párrafo.
Checklist de verificación técnica
- [ ] Versión de Ninja Forms – File Uploads comprobada y en $\ge$ 3.3.35.
- [ ] Acción External File Upload (Amazon S3) mitigada o validada.
- [ ] Acciones de email revisadas para no reenviar adjuntos arbitrarios.
- [ ] Formulario de prueba completado con éxito tras el parche.
- [ ] Ninja Forms Core actualizado a $\ge$ 3.15.5.
Referencias y fuentes oficiales
¿Necesitas asistencia técnica para auditar tus formularios, revisar configuraciones de almacenamiento o aplicar parches de seguridad en tu infraestructura WordPress?
En Que Nube nos encargamos del mantenimiento preventivo y la seguridad de tu sitio web.
Contáctanos vía WhatsApp o revisa nuestros planes de soporte en servicios.quenube.com.