Перейти к содержимому
Noroxi

Forminator Forms – Contact Form, Payment Form & Custom Form Builder

forminator · плагин

Известные уязвимости для Forminator Forms – Contact Form, Payment Form & Custom Form Builder. Узнайте за секунды, какая версия работает на вашем сайте, с WP Lens.

48 известных уязвимостей

4 критичных · без входа эксплуатируется: 34 · 4 с публичным эксплойтом · последняя 1 окт. 2026 г.

Опубликован на wordpress.org · последняя версия 1.57.3 · обновлён 17 сент. 2026 г. · 600 тыс.+ установок

статус на wordpress.org проверен 5 окт. 2026 г.

Уязвимости

  • CVE-2026-66583без авторизации≤ 1.57.0

    WordPress Forminator plugin <= 1.57.0 - PHP Object Injection vulnerability

    Критич. 9.8
  • CVE-2026-15748без авторизации≤ 1.56.1

    Forminator Forms <= 1.56.1 - Unauthenticated Arbitrary File Upload via Forged Upload Field Configuration

    Критич. 9.8
  • CVE-2023-4596без авторизации≤ 1.24.6

    Forminator <= 1.24.6 - Unauthenticated Arbitrary File Upload

    Критич. 9.8
  • CVE-2026-92229без авторизации≤ 1.57.2

    Forminator Forms <= 1.57.2 - Unauthenticated Arbitrary Shortcode Execution via 'current_url' Parameter

    Критич. 9.1
  • CVE-2025-6464без авторизации · нужен клик≤ 1.44.2

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.44.2 - Unauthenticated PHP Object Injection (PHAR) Triggered via Administrator Form Sub

    Высокий 8.8
  • CVE-2025-6463без авторизации · нужен клик≤ 1.44.2

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.44.2 - Unauthenticated Arbitrary File Deletion Triggered via Administrator Form Submiss

    Высокий 8.8
  • CVE-2026-28111участник+≤ 1.56.0

    WordPress Forminator plugin <= 1.56.0 - Privilege Escalation vulnerability

    Высокий 8.8
  • CVE-2026-57815без авторизации≤ 1.55.0.2

    WordPress Forminator plugin <= 1.55.0.2 - Arbitrary File Download vulnerability

    Высокий 7.5
  • CVE-2026-5192без авторизации≤ 1.52.1

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.52.1 - Unauthenticated Arbitrary File Read via 'upload-1[file][file_path]'

    Высокий 7.5
  • CVE-2024-7389без авторизации≤ 1.29.1

    Forminator <= 1.29.1 - HubSpot Developer API Key Sensitive Information Exposure

    Высокий 7.5
  • CVE-2026-92144без авторизации≤ 1.57.2

    Forminator Forms <= 1.57.2 - Unauthenticated Stored Cross-Site Scripting via 'postdata-1[post-custom]' Parameter

    Высокий 7.2
  • CVE-2026-85235без авторизации≤ 1.57.2

    Forminator Forms <= 1.57.2 - Unauthenticated Stored Cross-Site Scripting via Rich-Text Textarea Field

    Высокий 7.2
  • CVE-2026-18324без авторизации≤ 1.57.0.1

    Forminator Forms <= 1.57.0.1 - Unauthenticated Stored Cross-Site Scripting via Rich-Text Textarea Field

    Высокий 7.2
  • CVE-2026-18328без авторизации≤ 1.57.0

    Forminator Forms <= 1.57.0 - Unauthenticated DOM-Based Cross-Site Scripting via 'error_description' Parameter

    Высокий 7.2
  • CVE-2026-18323без авторизации≤ 1.57.0.2

    Forminator Forms <= 1.57.0.2 - Unauthenticated Stored Cross-Site Scripting via Radio Field (Save and Continue Draft)

    Высокий 7.2
  • CVE-2026-18325без авторизации≤ 1.56.1

    Forminator Forms <= 1.56.1 - Unauthenticated Stored Cross-Site Scripting via Forged Upload Record via Select Field

    Высокий 7.2
  • CVE-2024-31077высокие права

    Forminator prior to 1.29.3 contains a SQL injection vulnerability.

    Высокий 7.2
  • CVE-2026-28143без авторизации · нужен клик≤ 1.56.0

    WordPress Forminator plugin <= 1.56.0 - Cross Site Scripting (XSS) vulnerability

    Высокий 7.1
  • CVE-2026-57814без авторизации · нужен клик≤ 1.55.0.1

    WordPress Forminator plugin <= 1.55.0.1 - Cross Site Scripting (XSS) vulnerability

    Высокий 7.1
  • CVE-2026-56071без авторизации · нужен клик≤ 1.53.1

    WordPress Forminator plugin <= 1.53.1 - Cross Site Scripting (XSS) vulnerability

    Высокий 7.1
  • CVE-2026-6214подписчик+≤ 1.53.0

    Forminator Forms <= 1.53.0 - Missing Authorization to Authenticated (Subscriber+) Scheduled Form Submission Export via forminator_export_entries Action on wp_lo

    Средний 6.5
  • CVE-2019-9568нужен вход

    The "Forminator Contact Form, Poll & Quiz Builder" plugin before 1.6 for WordPress has SQL Injection via the wp-admin/admin.php?page=formina

    Средний 6.5
  • CVE-2025-5341участник+≤ 1.44.1

    Forminator <= 1.44.1 - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via id and data-size Parameters

    Средний 6.4
  • CVE-2025-0470без авторизации · нужен клик≤ 1.38.2

    Forminator <= 1.38.2 - Reflected Cross-Site Scripting via Title Parameter

    Средний 6.1
  • CVE-2024-45625без авторизации · нужен клик

    Cross-site scripting vulnerability exists in Forminator versions prior to 1.34.1.

    Средний 6.1
  • CVE-2024-1794без авторизации≤ 1.29.0

    Forminator <= 1.29.0 - Unauthenticated Stored Cross-Site Scripting via File Upload

    Средний 6.1
  • CVE-2024-29777без авторизации · нужен клик≤ 1.29.0

    WordPress Forminator plugin <= 1.29.0 - Reflected Cross Site Scripting (XSS) vulnerability

    Средний 6.1
  • CVE-2021-36821без авторизации · нужен клик≤ 1.14.11

    WordPress Forminator plugin <= 1.14.11 - Stored Cross-Site Scripting (XSS) vulnerability

    Средний 6.1
  • CVE-2019-9567без авторизации · нужен клик

    The "Forminator Contact Form, Poll & Quiz Builder" plugin before 1.6 for WordPress has XSS via a custom input field of a poll.

    Средний 6.1
  • CVE-2024-31857без авторизации · нужен клик

    Forminator prior to 1.15.4 contains a cross-site scripting vulnerability.

    Средний 5.4
  • CVE-2025-3487участник+≤ 1.42.0

    Forminator <= 1.42.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'limit'

    Средний 5.4
  • CVE-2025-0469участник+

    Forminator <= 1.39.2 - Authenticated (Contributor+) Stored Cross-Site Scripting

    Средний 5.4
  • CVE-2024-3053участник+≤ 1.29.2

    Forminator – Contact Form, Payment Form & Custom Form Builder <= 1.29.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via forminator_form Shortcode

    Средний 5.4
  • CVE-2026-82220без авторизации≤ 1.57.1

    WordPress Forminator plugin <= 1.57.1 - Other vulnerability Type vulnerability

    Средний 5.3
  • CVE-2026-12998без авторизации≤ 1.55.0.2

    Forminator Forms <= 1.55.0.2 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure via 'draft' Parameter

    Средний 5.3
  • CVE-2026-2729без авторизации≤ 1.52.0

    Forminator – Contact Form, Payment Form & Custom Form Builder <= 1.52.0 - Missing Authorization to Unauthenticated Stripe PaymentIntent Reuse / Underpayment Byp

    Средний 5.3
  • CVE-2026-32409без авторизации≤ 1.50.2

    WordPress Forminator plugin <= 1.50.2 - Broken Access Control vulnerability

    Средний 5.3
  • CVE-2025-3479без авторизации≤ 1.42.0

    Forminator <= 1.42.0 - Order Replay Vulnerability

    Средний 5.3
  • CVE-2024-9700без авторизации≤ 1.36.0

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.36.0 - Insecure Direct Object Reference to Submission Manipulation

    Средний 5.3
  • CVE-2026-6222подписчик+≤ 1.51.1

    Forminator Forms <= 1.51.1 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Disclosure via 'forminator_action' Parameter

    Средний 5.3
  • CVE-2025-14782нужен вход≤ 1.49.1

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.49.1 - Missing Authorization to Authenticated (Forminator User+) CSV Export

    Средний 5.3
  • CVE-2024-28890нужен вход

    Forminator prior to 1.29.0 contains an unrestricted upload of file with dangerous type vulnerability.

    Средний 5.3
  • CVE-2025-7638админ≤ 1.45.0

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.45.0 - Authenticated (Administrator+) SQL Injection via `order_by` Parameter

    Средний 4.9
  • CVE-2023-6133админ≤ 1.27.0

    Forminator <= 1.27.0 - Authenticated (Administrator+) Arbitrary File Upload

    Средний 4.9
  • CVE-2026-2002админ≤ 1.50.2

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.50.2 - Authenticated (Administrator+) Stored Cross-Site Scripting

    Средний 4.4
  • CVE-2024-9352без авторизации · нужен клик≤ 1.35.1

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.35.1 - Cross-Site Request Forgery to Draft Custom Form Creation

    Средний 4.3
  • CVE-2024-9351без авторизации · нужен клик≤ 1.35.1

    Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.35.1 - Cross-Site Request Forgery to Draft Quiz Creation

    Средний 4.3
  • CVE-2021-4417без авторизации · нужен клик→ 1.13.5

    Forminator – Contact Form, Payment Form & Custom Form Builder <= 1.13.4 - Cross-Site Request Forgery Bypass

    Средний 4.3

Метка доступа берётся из текста самой записи (напр. «подписчик+»: подписчик и выше). Если роль не названа, по CVSS указывается «нужен вход» или «высокие права»; роль не выдумывается. «Нужен клик»: атака зависит от того, что авторизованный пользователь перейдёт по ссылке (CSRF, отражённый XSS).

← К каталогу