Zero Day MonitorZDM
DashboardVulnerabilitiesTrendingZero-DaysNewsAbout
Login
ImpressumPrivacy Policy
Zero Day Monitor © 2026
3823 articles · 205569 vulns · 37/41 feeds (7d)
← Back to list
7.2
CVE-2026-18323
wpmudev · forminator forms – contact form, payment form & custom form builder

Forminator Forms <= 1.57.0.2 - Unauthenticated Stored Cross-Site Scripting via Radio Field (Save and Continue Draft)

Description

The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Radio Field (Save and Continue Draft) in all versions up to, and including, 1.57.0.2 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. This is exploitable because the Save-and-Continue draft submission AJAX endpoint is registered as nopriv, allowing unauthenticated attackers to bypass radio field option-membership validation and persist a crafted payload that, when rendered on the Submissions admin page, is auto-executed via the bundled Inputmask library's data-attribute callback binding.

Affected Products

VendorProductVersions
wpmudevforminator forms – contact form, payment form & custom form builder0

References

  • https://www.wordfence.com/threat-intel/vulnerabilities/id/85b02779-d85f-4700-9994-68391e69c1ea?source=cve
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.56.0/admin/views/custom-form/entries/content-details.php#L232
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.56.0/library/modules/custom-forms/front/front-action.php#L1112
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.56.0/library/fields/radio.php#L520
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.56.0/library/abstracts/abstract-class-front-action.php#L127
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.56.0/library/helpers/helper-fields.php#L1053
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.55.1/admin/views/custom-form/entries/content-details.php#L232
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.55.1/library/modules/custom-forms/front/front-action.php#L1112
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.55.1/library/fields/radio.php#L520
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.55.1/library/abstracts/abstract-class-front-action.php#L127
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.55.1/library/helpers/helper-fields.php#L1053
  • https://plugins.trac.wordpress.org/changeset?reponame=&new=3652727%40forminator%2Ftags%2F1.57.0.3&old=3652717%40forminator%2Ftags%2F1.57.0.2
  • https://plugins.trac.wordpress.org/changeset/3652725/forminator/trunk/admin/views/custom-form/entries/content-details.php
  • https://plugins.trac.wordpress.org/changeset?old_path=%2Fforminator/tags/1.57.0.2&new_path=%2Fforminator/tags/1.57.0.3

Related News (1 articles)

Tier C
VulDB3d ago
CVE-2026-18323 | wpmudev Forminator Plugin up to 1.57.0.2 on WordPress Save/Continue Draft cross site scripting
→ No new info (linked only)
CVSS 3.17.2 HIGH
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
CISA KEV❌ No
Actively exploited❌ No
CWECWE-79
PublishedAug 25, 2026
Trending Score17
Source articles1
Independent1
Info Completeness0/14
Missing: cve_id, title, description, vendor, product, versions, cvss, epss, cwe, kev, exploit, patch, iocs, mitre_attack

Community Vote

0
Login to vote
0 upvotes0 downvotes
No votes yet

Related CVEs (5)

CRITICALCVE-2026-76581EXPKEV
WPMU DEV Dashboard <= 5.0.1 - Authentication Bypass to Administrator via SSO HMAC Canonicalization Confusion
Trending: 96
HIGHCVE-2026-18324
Forminator Forms <= 1.57.0.1 - Unauthenticated Stored Cross-Site Scripting via Rich-Text Textarea Field
Trending: 26
HIGHCVE-2026-18328
Forminator Forms <= 1.57.0 - Unauthenticated DOM-Based Cross-Site Scripting via 'error_description' Parameter
Trending: 24
CRITICALCVE-2026-15748
Forminator Forms <= 1.56.1 - Unauthenticated Arbitrary File Upload via Forged Upload Field Configuration
Trending: 19
MEDIUMCVE-2026-12998
Forminator Forms <= 1.55.0.2 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure via 'draft' Parameter
Trending: 7

Pin to Dashboard

Verification

State: unverified
Confidence: 0%

Vulnerability Timeline

CVE Published
Aug 25, 2026
Discovered by ZDM
Aug 25, 2026