Skip to content
Noroxi

Forminator Forms – Contact Form, Payment Form & Custom Form Builder

forminator · plugin

Known security vulnerabilities for Forminator Forms – Contact Form, Payment Form & Custom Form Builder. Find out in seconds which version runs on your site with WP Lens.

48 known vulnerabilities

4 critical · 34 exploitable without logging in · 4 with public exploit code · latest Oct 1, 2026

Listed on wordpress.org · latest 1.57.3 · last updated Sep 17, 2026 · 600K+ installs

wordpress.org status checked on Oct 2, 2026

Vulnerabilities

  • CVE-2026-66583unauthenticated≤ 1.57.0

    WordPress Forminator plugin <= 1.57.0 - PHP Object Injection vulnerability

    Critical 9.8
  • CVE-2026-15748unauthenticated≤ 1.56.1

    Forminator Forms <= 1.56.1 - Unauthenticated Arbitrary File Upload via Forged Upload Field Configuration

    Critical 9.8
  • CVE-2023-4596unauthenticated≤ 1.24.6

    Forminator <= 1.24.6 - Unauthenticated Arbitrary File Upload

    Critical 9.8
  • CVE-2026-92229unauthenticated≤ 1.57.2

    Forminator Forms <= 1.57.2 - Unauthenticated Arbitrary Shortcode Execution via 'current_url' Parameter

    Critical 9.1
  • CVE-2025-6464unauthenticated · needs a click≤ 1.44.2

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.44.2 - Unauthenticated PHP Object Injection (PHAR) Triggered via Administrator Form Sub

    High 8.8
  • CVE-2025-6463unauthenticated · needs a click≤ 1.44.2

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.44.2 - Unauthenticated Arbitrary File Deletion Triggered via Administrator Form Submiss

    High 8.8
  • CVE-2026-28111contributor+≤ 1.56.0

    WordPress Forminator plugin <= 1.56.0 - Privilege Escalation vulnerability

    High 8.8
  • CVE-2026-57815unauthenticated≤ 1.55.0.2

    WordPress Forminator plugin <= 1.55.0.2 - Arbitrary File Download vulnerability

    High 7.5
  • CVE-2026-5192unauthenticated≤ 1.52.1

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.52.1 - Unauthenticated Arbitrary File Read via 'upload-1[file][file_path]'

    High 7.5
  • CVE-2024-7389unauthenticated≤ 1.29.1

    Forminator <= 1.29.1 - HubSpot Developer API Key Sensitive Information Exposure

    High 7.5
  • CVE-2026-92144unauthenticated≤ 1.57.2

    Forminator Forms <= 1.57.2 - Unauthenticated Stored Cross-Site Scripting via 'postdata-1[post-custom]' Parameter

    High 7.2
  • CVE-2026-85235unauthenticated≤ 1.57.2

    Forminator Forms <= 1.57.2 - Unauthenticated Stored Cross-Site Scripting via Rich-Text Textarea Field

    High 7.2
  • CVE-2026-18324unauthenticated≤ 1.57.0.1

    Forminator Forms <= 1.57.0.1 - Unauthenticated Stored Cross-Site Scripting via Rich-Text Textarea Field

    High 7.2
  • CVE-2026-18328unauthenticated≤ 1.57.0

    Forminator Forms <= 1.57.0 - Unauthenticated DOM-Based Cross-Site Scripting via 'error_description' Parameter

    High 7.2
  • CVE-2026-18323unauthenticated≤ 1.57.0.2

    Forminator Forms <= 1.57.0.2 - Unauthenticated Stored Cross-Site Scripting via Radio Field (Save and Continue Draft)

    High 7.2
  • CVE-2026-18325unauthenticated≤ 1.56.1

    Forminator Forms <= 1.56.1 - Unauthenticated Stored Cross-Site Scripting via Forged Upload Record via Select Field

    High 7.2
  • CVE-2024-31077high privilege

    Forminator prior to 1.29.3 contains a SQL injection vulnerability.

    High 7.2
  • CVE-2026-28143unauthenticated · needs a click≤ 1.56.0

    WordPress Forminator plugin <= 1.56.0 - Cross Site Scripting (XSS) vulnerability

    High 7.1
  • CVE-2026-57814unauthenticated · needs a click≤ 1.55.0.1

    WordPress Forminator plugin <= 1.55.0.1 - Cross Site Scripting (XSS) vulnerability

    High 7.1
  • CVE-2026-56071unauthenticated · needs a click≤ 1.53.1

    WordPress Forminator plugin <= 1.53.1 - Cross Site Scripting (XSS) vulnerability

    High 7.1
  • CVE-2026-6214subscriber+≤ 1.53.0

    Forminator Forms <= 1.53.0 - Missing Authorization to Authenticated (Subscriber+) Scheduled Form Submission Export via forminator_export_entries Action on wp_lo

    Medium 6.5
  • CVE-2019-9568login required

    The "Forminator Contact Form, Poll & Quiz Builder" plugin before 1.6 for WordPress has SQL Injection via the wp-admin/admin.php?page=formina

    Medium 6.5
  • CVE-2025-5341contributor+≤ 1.44.1

    Forminator <= 1.44.1 - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via id and data-size Parameters

    Medium 6.4
  • CVE-2025-0470unauthenticated · needs a click≤ 1.38.2

    Forminator <= 1.38.2 - Reflected Cross-Site Scripting via Title Parameter

    Medium 6.1
  • CVE-2024-45625unauthenticated · needs a click

    Cross-site scripting vulnerability exists in Forminator versions prior to 1.34.1.

    Medium 6.1
  • CVE-2024-1794unauthenticated≤ 1.29.0

    Forminator <= 1.29.0 - Unauthenticated Stored Cross-Site Scripting via File Upload

    Medium 6.1
  • CVE-2024-29777unauthenticated · needs a click≤ 1.29.0

    WordPress Forminator plugin <= 1.29.0 - Reflected Cross Site Scripting (XSS) vulnerability

    Medium 6.1
  • CVE-2021-36821unauthenticated · needs a click≤ 1.14.11

    WordPress Forminator plugin <= 1.14.11 - Stored Cross-Site Scripting (XSS) vulnerability

    Medium 6.1
  • CVE-2019-9567unauthenticated · needs a click

    The "Forminator Contact Form, Poll & Quiz Builder" plugin before 1.6 for WordPress has XSS via a custom input field of a poll.

    Medium 6.1
  • CVE-2024-31857unauthenticated · needs a click

    Forminator prior to 1.15.4 contains a cross-site scripting vulnerability.

    Medium 5.4
  • CVE-2025-3487contributor+≤ 1.42.0

    Forminator <= 1.42.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'limit'

    Medium 5.4
  • CVE-2025-0469contributor+

    Forminator <= 1.39.2 - Authenticated (Contributor+) Stored Cross-Site Scripting

    Medium 5.4
  • CVE-2024-3053contributor+≤ 1.29.2

    Forminator – Contact Form, Payment Form & Custom Form Builder <= 1.29.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via forminator_form Shortcode

    Medium 5.4
  • CVE-2026-82220unauthenticated≤ 1.57.1

    WordPress Forminator plugin <= 1.57.1 - Other vulnerability Type vulnerability

    Medium 5.3
  • CVE-2026-12998unauthenticated≤ 1.55.0.2

    Forminator Forms <= 1.55.0.2 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure via 'draft' Parameter

    Medium 5.3
  • CVE-2026-2729unauthenticated≤ 1.52.0

    Forminator – Contact Form, Payment Form & Custom Form Builder <= 1.52.0 - Missing Authorization to Unauthenticated Stripe PaymentIntent Reuse / Underpayment Byp

    Medium 5.3
  • CVE-2026-32409unauthenticated≤ 1.50.2

    WordPress Forminator plugin <= 1.50.2 - Broken Access Control vulnerability

    Medium 5.3
  • CVE-2025-3479unauthenticated≤ 1.42.0

    Forminator <= 1.42.0 - Order Replay Vulnerability

    Medium 5.3
  • CVE-2024-9700unauthenticated≤ 1.36.0

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.36.0 - Insecure Direct Object Reference to Submission Manipulation

    Medium 5.3
  • CVE-2026-6222subscriber+≤ 1.51.1

    Forminator Forms <= 1.51.1 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Disclosure via 'forminator_action' Parameter

    Medium 5.3
  • CVE-2025-14782login required≤ 1.49.1

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.49.1 - Missing Authorization to Authenticated (Forminator User+) CSV Export

    Medium 5.3
  • CVE-2024-28890login required

    Forminator prior to 1.29.0 contains an unrestricted upload of file with dangerous type vulnerability.

    Medium 5.3
  • CVE-2025-7638admin≤ 1.45.0

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.45.0 - Authenticated (Administrator+) SQL Injection via `order_by` Parameter

    Medium 4.9
  • CVE-2023-6133admin≤ 1.27.0

    Forminator <= 1.27.0 - Authenticated (Administrator+) Arbitrary File Upload

    Medium 4.9
  • CVE-2026-2002admin≤ 1.50.2

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.50.2 - Authenticated (Administrator+) Stored Cross-Site Scripting

    Medium 4.4
  • CVE-2024-9352unauthenticated · needs a click≤ 1.35.1

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.35.1 - Cross-Site Request Forgery to Draft Custom Form Creation

    Medium 4.3
  • CVE-2024-9351unauthenticated · needs a click≤ 1.35.1

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.35.1 - Cross-Site Request Forgery to Draft Quiz Creation

    Medium 4.3
  • CVE-2021-4417unauthenticated · needs a click→ 1.13.5

    Forminator – Contact Form, Payment Form & Custom Form Builder <= 1.13.4 - Cross-Site Request Forgery Bypass

    Medium 4.3

The access label is read from the record's own text (e.g. “subscriber+”: subscriber and above). When the text names no role, CVSS decides between “login required” and “high privilege”; no role name is invented. “Needs a click”: the attack depends on a logged-in user following a link (CSRF, reflected XSS).

← Back to directory