incsub records
27 published records for vendor incsub.
Researcher profile
- Entered KEV
- 0 · 0%
- Weaponized
- 0 · 0%
- Pre-auth RCE
- 2
- With a fix record
- 22.2%
- Median publish → KEV
- No record has entered KEV
Recurring classes
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')11
- CWE-434 Unrestricted Upload of File with Dangerous Type3
- CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')2
- CWE-862 Missing Authorization2
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')2
- CWE-352 Cross-Site Request Forgery (CSRF)2
The weakness classes this vendor ships most often: where to look.
CWEAll records
27 records| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
43Plan | CVE-2023-4596Proof of concept | Forminator <= 1.24.6 - Unauthenticated Arbitrary File Uploadincsub · forminator · CWE-434 | Critical9.8 | — | 14.3% | Aug 29, 2023 |
39Monitor | CVE-2025-6463No exploit | Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.44.2 - Unauthenticated Arbitrary File Deletion Triggered via Administrator Form Submissincsub · forminator · CWE-73 | High8.8 | — | 12.7% | Jul 2, 2025 |
39Monitor | CVE-2023-1478No exploit | Hummingbird < 3.4.2 - Unauthenticated Path Traversalincsub · hummingbird · CWE-22 | Critical9.8 | — | 1.1% | Apr 10, 2023 |
37Monitor | CVE-2024-31077No exploit | Forminator prior to 1.29.3 contains a SQL injection vulnerability.incsub · forminator · CWE-89 | High7.2 | — | 30.4% | Apr 23, 2024 |
36Monitor | CVE-2019-11872No exploit | The Hustle (aka wordpress-popup) plugin 6.0.7 for WordPress is vulnerable to CSV Injection as it allows for injecting malicious code into a incsub · hustle · CWE-1236 | High8.8 | — | 2.2% | May 29, 2019 |
35Monitor | CVE-2024-43118No exploit | WordPress Hummingbird plugin <= 3.9.1 - Broken Access Control vulnerabilityincsub · hummingbird · CWE-862 | High8.8 | — | 0.6% | Nov 1, 2024 |
35Monitor | CVE-2025-6464No exploit | Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.44.2 - Unauthenticated PHP Object Injection (PHAR) Triggered via Administrator Form Subincsub · forminator · CWE-502 | High8.8 | — | 0.5% | Jul 2, 2025 |
32Monitor | CVE-2015-9455No exploit | The buddypress-activity-plus plugin before 1.6.2 for WordPress has CSRF with resultant directory traversal via the wp-admin/admin-ajax.php bincsub · buddypress-activity-plus · CWE-352 | High8.1 | — | 0.7% | Oct 7, 2019 |
30Monitor | CVE-2024-7389No exploit | Forminator <= 1.29.1 - HubSpot Developer API Key Sensitive Information Exposureincsub · forminator · CWE-522 | High7.5 | — | 0.7% | Aug 2, 2024 |
26Monitor | CVE-2019-9568No exploit | The "Forminator Contact Form, Poll & Quiz Builder" plugin before 1.6 for WordPress has SQL Injection via the wp-admin/admin.php?page=forminaincsub · forminator · CWE-89 | Medium6.5 | — | 1.6% | Mar 4, 2019 |
25Monitor | CVE-2023-3134No exploit | Forminator < 1.24.4 - Reflected XSSincsub · forminator · CWE-79 | Medium6.1 | — | 4.1% | Jul 31, 2023 |
24Monitor | CVE-2019-9567No exploit | The "Forminator Contact Form, Poll & Quiz Builder" plugin before 1.6 for WordPress has XSS via a custom input field of a poll.incsub · forminator · CWE-79 | Medium6.1 | — | 1.3% | Mar 4, 2019 |
24Monitor | CVE-2024-1794No exploit | Forminator <= 1.29.0 - Unauthenticated Stored Cross-Site Scripting via File Uploadincsub · forminator · CWE-79 | Medium6.1 | — | 0.5% | Apr 9, 2024 |
24Monitor | CVE-2024-45625No exploit | Cross-site scripting vulnerability exists in Forminator versions prior to 1.34.1.incsub · forminator · CWE-79 | Medium6.1 | — | 0.4% | Sep 9, 2024 |
24Monitor | CVE-2024-29777No exploit | WordPress Forminator plugin <= 1.29.0 - Reflected Cross Site Scripting (XSS) vulnerabilityincsub · forminator · CWE-79 | Medium6.1 | — | 0.4% | Mar 27, 2024 |
24Monitor | CVE-2021-36821No exploit | WordPress Forminator plugin <= 1.14.11 - Stored Cross-Site Scripting (XSS) vulnerabilityincsub · forminator · CWE-79 | Medium6.1 | — | 0.4% | Mar 16, 2023 |
21Monitor | CVE-2018-18576No exploit | The Hustle (aka wordpress-popup) plugin through 6.0.5 for WordPress allows Directory Traversal to obtain a directory listing via the views/aincsub · hustle · CWE-22 | Medium5.3 | — | 1.4% | Mar 17, 2020 |
21Monitor | CVE-2024-28890No exploit | Forminator prior to 1.29.0 contains an unrestricted upload of file with dangerous type vulnerability.incsub · forminator · CWE-434 | Medium5.3 | — | 0.7% | Apr 23, 2024 |
21Monitor | CVE-2024-31857No exploit | Forminator prior to 1.15.4 contains a cross-site scripting vulnerability.incsub · forminator · CWE-79 | Medium5.4 | — | 0.6% | Apr 23, 2024 |
21Monitor | CVE-2024-3053No exploit | Forminator – Contact Form, Payment Form & Custom Form Builder <= 1.29.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via forminator_form Shortcodeincsub · forminator · CWE-79 | Medium5.4 | — | 0.4% | Apr 9, 2024 |
21Monitor | CVE-2024-32792No exploit | WordPress Hummingbird plugin <= 3.7.3 - Broken Access Control vulnerabilityincsub · hummingbird · CWE-862 | Medium5.3 | — | 0.3% | Jun 9, 2024 |
20Monitor | CVE-2022-0994No exploit | Hummingbird < 3.3.2 - Admin+ Stored Cross-Site Scriptingincsub · hummingbird · CWE-79 | Medium4.8 | — | 2.8% | Apr 18, 2022 |
19Monitor | CVE-2023-6133No exploit | Forminator <= 1.27.0 - Authenticated (Administrator+) Arbitrary File Uploadincsub · forminator · CWE-434 | Medium4.9 | — | 0.9% | Nov 15, 2023 |
19Monitor | CVE-2021-24700No exploit | Forminator < 1.15.4 - Admin+ Stored Cross-Site Scriptingincsub · forminator · CWE-79 | Medium4.8 | — | 0.6% | Nov 23, 2021 |
19Monitor | CVE-2023-5119No exploit | Forminator and Forminator Pro < 1.27.0 - Admin+ Stored Cross-Site Scriptingincsub · forminator · CWE-79 | Medium4.8 | — | 0.5% | Nov 20, 2023 |
- CVE-2023-459643Plan
Forminator <= 1.24.6 - Unauthenticated Arbitrary File Upload
CriticalCVSS 9.8Proof of conceptEPSS 14%incsub · forminatorAug 29, 2023
- CVE-2025-646339Monitor
Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.44.2 - Unauthenticated Arbitrary File Deletion Triggered via Administrator Form Submiss
HighCVSS 8.8No exploitEPSS 13%incsub · forminatorJul 2, 2025
- CVE-2023-147839Monitor
Hummingbird < 3.4.2 - Unauthenticated Path Traversal
CriticalCVSS 9.8No exploitEPSS 1%incsub · hummingbirdApr 10, 2023
- CVE-2024-3107737Monitor
Forminator prior to 1.29.3 contains a SQL injection vulnerability.
HighCVSS 7.2No exploitEPSS 30%incsub · forminatorApr 23, 2024
- CVE-2019-1187236Monitor
The Hustle (aka wordpress-popup) plugin 6.0.7 for WordPress is vulnerable to CSV Injection as it allows for injecting malicious code into a
HighCVSS 8.8No exploitEPSS 2%incsub · hustleMay 29, 2019
- CVE-2024-4311835Monitor
WordPress Hummingbird plugin <= 3.9.1 - Broken Access Control vulnerability
HighCVSS 8.8No exploitEPSS 1%incsub · hummingbirdNov 1, 2024
- CVE-2025-646435Monitor
Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.44.2 - Unauthenticated PHP Object Injection (PHAR) Triggered via Administrator Form Sub
HighCVSS 8.8No exploitEPSS 1%incsub · forminatorJul 2, 2025
- CVE-2015-945532Monitor
The buddypress-activity-plus plugin before 1.6.2 for WordPress has CSRF with resultant directory traversal via the wp-admin/admin-ajax.php b
HighCVSS 8.1No exploitEPSS 1%incsub · buddypress-activity-plusOct 7, 2019
- CVE-2024-738930Monitor
Forminator <= 1.29.1 - HubSpot Developer API Key Sensitive Information Exposure
HighCVSS 7.5No exploitEPSS 1%incsub · forminatorAug 2, 2024
- CVE-2019-956826Monitor
The "Forminator Contact Form, Poll & Quiz Builder" plugin before 1.6 for WordPress has SQL Injection via the wp-admin/admin.php?page=formina
MediumCVSS 6.5No exploitEPSS 2%incsub · forminatorMar 4, 2019
- CVE-2023-313425Monitor
Forminator < 1.24.4 - Reflected XSS
MediumCVSS 6.1No exploitEPSS 4%incsub · forminatorJul 31, 2023
- CVE-2019-956724Monitor
The "Forminator Contact Form, Poll & Quiz Builder" plugin before 1.6 for WordPress has XSS via a custom input field of a poll.
MediumCVSS 6.1No exploitEPSS 1%incsub · forminatorMar 4, 2019
- CVE-2024-179424Monitor
Forminator <= 1.29.0 - Unauthenticated Stored Cross-Site Scripting via File Upload
MediumCVSS 6.1No exploitEPSS 1%incsub · forminatorApr 9, 2024
- CVE-2024-4562524Monitor
Cross-site scripting vulnerability exists in Forminator versions prior to 1.34.1.
MediumCVSS 6.1No exploitEPSS 0%incsub · forminatorSep 9, 2024
- CVE-2024-2977724Monitor
WordPress Forminator plugin <= 1.29.0 - Reflected Cross Site Scripting (XSS) vulnerability
MediumCVSS 6.1No exploitEPSS 0%incsub · forminatorMar 27, 2024
- CVE-2021-3682124Monitor
WordPress Forminator plugin <= 1.14.11 - Stored Cross-Site Scripting (XSS) vulnerability
MediumCVSS 6.1No exploitEPSS 0%incsub · forminatorMar 16, 2023
- CVE-2018-1857621Monitor
The Hustle (aka wordpress-popup) plugin through 6.0.5 for WordPress allows Directory Traversal to obtain a directory listing via the views/a
MediumCVSS 5.3No exploitEPSS 1%incsub · hustleMar 17, 2020
- CVE-2024-2889021Monitor
Forminator prior to 1.29.0 contains an unrestricted upload of file with dangerous type vulnerability.
MediumCVSS 5.3No exploitEPSS 1%incsub · forminatorApr 23, 2024
- CVE-2024-3185721Monitor
Forminator prior to 1.15.4 contains a cross-site scripting vulnerability.
MediumCVSS 5.4No exploitEPSS 1%incsub · forminatorApr 23, 2024
- CVE-2024-305321Monitor
Forminator – Contact Form, Payment Form & Custom Form Builder <= 1.29.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via forminator_form Shortcode
MediumCVSS 5.4No exploitEPSS 0%incsub · forminatorApr 9, 2024
- CVE-2024-3279221Monitor
WordPress Hummingbird plugin <= 3.7.3 - Broken Access Control vulnerability
MediumCVSS 5.3No exploitEPSS 0%incsub · hummingbirdJun 9, 2024
- CVE-2022-099420Monitor
Hummingbird < 3.3.2 - Admin+ Stored Cross-Site Scripting
MediumCVSS 4.8No exploitEPSS 3%incsub · hummingbirdApr 18, 2022
- CVE-2023-613319Monitor
Forminator <= 1.27.0 - Authenticated (Administrator+) Arbitrary File Upload
MediumCVSS 4.9No exploitEPSS 1%incsub · forminatorNov 15, 2023
- CVE-2021-2470019Monitor
Forminator < 1.15.4 - Admin+ Stored Cross-Site Scripting
MediumCVSS 4.8No exploitEPSS 1%incsub · forminatorNov 23, 2021
- CVE-2023-511919Monitor
Forminator and Forminator Pro < 1.27.0 - Admin+ Stored Cross-Site Scripting
MediumCVSS 4.8No exploitEPSS 0%incsub · forminatorNov 20, 2023