Forminator Forms – Contact Form, Payment Form & Custom Form Builder
forminator · plugin
Known security vulnerabilities for Forminator Forms – Contact Form, Payment Form & Custom Form Builder. Find out in seconds which version runs on your site with WP Lens.
48 known vulnerabilities
4 critical · 34 exploitable without logging in · 4 with public exploit code · latest Oct 1, 2026
Listed on wordpress.org · latest 1.57.3 · last updated Sep 17, 2026 · 600K+ installs
wordpress.org status checked on Oct 2, 2026
Vulnerabilities
- Critical 9.8
CVE-2026-66583unauthenticated≤ 1.57.0
WordPress Forminator plugin <= 1.57.0 - PHP Object Injection vulnerability
- Critical 9.8
CVE-2026-15748unauthenticated≤ 1.56.1
Forminator Forms <= 1.56.1 - Unauthenticated Arbitrary File Upload via Forged Upload Field Configuration
- Critical 9.8
CVE-2023-4596unauthenticated≤ 1.24.6
Forminator <= 1.24.6 - Unauthenticated Arbitrary File Upload
- Critical 9.1
CVE-2026-92229unauthenticated≤ 1.57.2
Forminator Forms <= 1.57.2 - Unauthenticated Arbitrary Shortcode Execution via 'current_url' Parameter
- High 8.8
CVE-2025-6464unauthenticated · needs a click≤ 1.44.2
Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.44.2 - Unauthenticated PHP Object Injection (PHAR) Triggered via Administrator Form Sub
- High 8.8
CVE-2025-6463unauthenticated · needs a click≤ 1.44.2
Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.44.2 - Unauthenticated Arbitrary File Deletion Triggered via Administrator Form Submiss
- High 8.8
CVE-2026-28111contributor+≤ 1.56.0
WordPress Forminator plugin <= 1.56.0 - Privilege Escalation vulnerability
- High 7.5
CVE-2026-57815unauthenticated≤ 1.55.0.2
WordPress Forminator plugin <= 1.55.0.2 - Arbitrary File Download vulnerability
- High 7.5
CVE-2026-5192unauthenticated≤ 1.52.1
Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.52.1 - Unauthenticated Arbitrary File Read via 'upload-1[file][file_path]'
- High 7.5
CVE-2024-7389unauthenticated≤ 1.29.1
Forminator <= 1.29.1 - HubSpot Developer API Key Sensitive Information Exposure
- High 7.2
CVE-2026-92144unauthenticated≤ 1.57.2
Forminator Forms <= 1.57.2 - Unauthenticated Stored Cross-Site Scripting via 'postdata-1[post-custom]' Parameter
- High 7.2
CVE-2026-85235unauthenticated≤ 1.57.2
Forminator Forms <= 1.57.2 - Unauthenticated Stored Cross-Site Scripting via Rich-Text Textarea Field
- High 7.2
CVE-2026-18324unauthenticated≤ 1.57.0.1
Forminator Forms <= 1.57.0.1 - Unauthenticated Stored Cross-Site Scripting via Rich-Text Textarea Field
- High 7.2
CVE-2026-18328unauthenticated≤ 1.57.0
Forminator Forms <= 1.57.0 - Unauthenticated DOM-Based Cross-Site Scripting via 'error_description' Parameter
- High 7.2
CVE-2026-18323unauthenticated≤ 1.57.0.2
Forminator Forms <= 1.57.0.2 - Unauthenticated Stored Cross-Site Scripting via Radio Field (Save and Continue Draft)
- High 7.2
CVE-2026-18325unauthenticated≤ 1.56.1
Forminator Forms <= 1.56.1 - Unauthenticated Stored Cross-Site Scripting via Forged Upload Record via Select Field
- High 7.2
CVE-2024-31077high privilege
Forminator prior to 1.29.3 contains a SQL injection vulnerability.
- High 7.1
CVE-2026-28143unauthenticated · needs a click≤ 1.56.0
WordPress Forminator plugin <= 1.56.0 - Cross Site Scripting (XSS) vulnerability
- High 7.1
CVE-2026-57814unauthenticated · needs a click≤ 1.55.0.1
WordPress Forminator plugin <= 1.55.0.1 - Cross Site Scripting (XSS) vulnerability
- High 7.1
CVE-2026-56071unauthenticated · needs a click≤ 1.53.1
WordPress Forminator plugin <= 1.53.1 - Cross Site Scripting (XSS) vulnerability
- Medium 6.5
CVE-2026-6214subscriber+≤ 1.53.0
Forminator Forms <= 1.53.0 - Missing Authorization to Authenticated (Subscriber+) Scheduled Form Submission Export via forminator_export_entries Action on wp_lo
- Medium 6.5
CVE-2019-9568login required
The "Forminator Contact Form, Poll & Quiz Builder" plugin before 1.6 for WordPress has SQL Injection via the wp-admin/admin.php?page=formina
- Medium 6.4
CVE-2025-5341contributor+≤ 1.44.1
Forminator <= 1.44.1 - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via id and data-size Parameters
- Medium 6.1
CVE-2025-0470unauthenticated · needs a click≤ 1.38.2
Forminator <= 1.38.2 - Reflected Cross-Site Scripting via Title Parameter
- Medium 6.1
CVE-2024-45625unauthenticated · needs a click
Cross-site scripting vulnerability exists in Forminator versions prior to 1.34.1.
- Medium 6.1
CVE-2024-1794unauthenticated≤ 1.29.0
Forminator <= 1.29.0 - Unauthenticated Stored Cross-Site Scripting via File Upload
- Medium 6.1
CVE-2024-29777unauthenticated · needs a click≤ 1.29.0
WordPress Forminator plugin <= 1.29.0 - Reflected Cross Site Scripting (XSS) vulnerability
- Medium 6.1
CVE-2021-36821unauthenticated · needs a click≤ 1.14.11
WordPress Forminator plugin <= 1.14.11 - Stored Cross-Site Scripting (XSS) vulnerability
- Medium 6.1
CVE-2019-9567unauthenticated · needs a click
The "Forminator Contact Form, Poll & Quiz Builder" plugin before 1.6 for WordPress has XSS via a custom input field of a poll.
- Medium 5.4
CVE-2024-31857unauthenticated · needs a click
Forminator prior to 1.15.4 contains a cross-site scripting vulnerability.
- Medium 5.4
CVE-2025-3487contributor+≤ 1.42.0
Forminator <= 1.42.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'limit'
- Medium 5.4
CVE-2025-0469contributor+
Forminator <= 1.39.2 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Medium 5.4
CVE-2024-3053contributor+≤ 1.29.2
Forminator – Contact Form, Payment Form & Custom Form Builder <= 1.29.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via forminator_form Shortcode
- Medium 5.3
CVE-2026-82220unauthenticated≤ 1.57.1
WordPress Forminator plugin <= 1.57.1 - Other vulnerability Type vulnerability
- Medium 5.3
CVE-2026-12998unauthenticated≤ 1.55.0.2
Forminator Forms <= 1.55.0.2 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure via 'draft' Parameter
- Medium 5.3
CVE-2026-2729unauthenticated≤ 1.52.0
Forminator – Contact Form, Payment Form & Custom Form Builder <= 1.52.0 - Missing Authorization to Unauthenticated Stripe PaymentIntent Reuse / Underpayment Byp
- Medium 5.3
CVE-2026-32409unauthenticated≤ 1.50.2
WordPress Forminator plugin <= 1.50.2 - Broken Access Control vulnerability
- Medium 5.3
CVE-2025-3479unauthenticated≤ 1.42.0
Forminator <= 1.42.0 - Order Replay Vulnerability
- Medium 5.3
CVE-2024-9700unauthenticated≤ 1.36.0
Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.36.0 - Insecure Direct Object Reference to Submission Manipulation
- Medium 5.3
CVE-2026-6222subscriber+≤ 1.51.1
Forminator Forms <= 1.51.1 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Disclosure via 'forminator_action' Parameter
- Medium 5.3
CVE-2025-14782login required≤ 1.49.1
Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.49.1 - Missing Authorization to Authenticated (Forminator User+) CSV Export
- Medium 5.3
CVE-2024-28890login required
Forminator prior to 1.29.0 contains an unrestricted upload of file with dangerous type vulnerability.
- Medium 4.9
CVE-2025-7638admin≤ 1.45.0
Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.45.0 - Authenticated (Administrator+) SQL Injection via `order_by` Parameter
- Medium 4.9
CVE-2023-6133admin≤ 1.27.0
Forminator <= 1.27.0 - Authenticated (Administrator+) Arbitrary File Upload
- Medium 4.4
CVE-2026-2002admin≤ 1.50.2
Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.50.2 - Authenticated (Administrator+) Stored Cross-Site Scripting
- Medium 4.3
CVE-2024-9352unauthenticated · needs a click≤ 1.35.1
Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.35.1 - Cross-Site Request Forgery to Draft Custom Form Creation
- Medium 4.3
CVE-2024-9351unauthenticated · needs a click≤ 1.35.1
Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.35.1 - Cross-Site Request Forgery to Draft Quiz Creation
- Medium 4.3
CVE-2021-4417unauthenticated · needs a click→ 1.13.5
Forminator – Contact Form, Payment Form & Custom Form Builder <= 1.13.4 - Cross-Site Request Forgery Bypass
The access label is read from the record's own text (e.g. “subscriber+”: subscriber and above). When the text names no role, CVSS decides between “login required” and “high privilege”; no role name is invented. “Needs a click”: the attack depends on a logged-in user following a link (CSRF, reflected XSS).