Zero Day MonitorZDM
DashboardVulnerabilitiesTrendingZero-DaysNewsAbout
Login
ImpressumPrivacy Policy
Zero Day Monitor © 2026
3823 articles · 205569 vulns · 37/41 feeds (7d)
← Back to list
7.2
CVE-2026-18324
wpmudev · forminator forms – contact form, payment form & custom form builder

Forminator Forms <= 1.57.0.1 - Unauthenticated Stored Cross-Site Scripting via Rich-Text Textarea Field

Description

The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Rich-Text Textarea Field in all versions up to, and including, 1.57.0.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. Exploitation requires that the targeted Textarea field has the Rich-Text editor option enabled.

Affected Products

VendorProductVersions
wpmudevforminator forms – contact form, payment form & custom form builder0

References

  • https://www.wordfence.com/threat-intel/vulnerabilities/id/5f8a0704-1c06-4342-b05a-7bd815a87833?source=cve
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.56.0/admin/views/custom-form/entries/content-details.php#L211
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.56.0/library/abstracts/abstract-class-front-action.php#L127
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.56.0/library/fields/textarea.php#L411
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.56.0/library/modules/custom-forms/admin/admin-page-entries.php#L338
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.56.0/build/js/shared-ui.min.js#L1
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.55.1/admin/views/custom-form/entries/content-details.php#L211
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.55.1/library/abstracts/abstract-class-front-action.php#L127
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.55.1/library/fields/textarea.php#L411
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.55.1/library/modules/custom-forms/admin/admin-page-entries.php#L338
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.55.1/build/js/shared-ui.min.js#L1
  • https://plugins.trac.wordpress.org/changeset/3652712/forminator/trunk/library/modules/custom-forms/admin/admin-page-entries.php
  • https://plugins.trac.wordpress.org/changeset?old_path=%2Fforminator/tags/1.57.0.1&new_path=%2Fforminator/tags/1.57.0.2

Related News (1 articles)

Tier C
VulDB10h ago
CVE-2026-18324 | wpmudev Forminator Forms Plugin up to 1.57.0.1 on WordPress cross site scripting
→ No new info (linked only)
CVSS 3.17.2 HIGH
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
CISA KEV❌ No
Actively exploited❌ No
CWECWE-79
PublishedAug 28, 2026
Trending Score26
Source articles1
Independent1
Info Completeness0/14
Missing: cve_id, title, description, vendor, product, versions, cvss, epss, cwe, kev, exploit, patch, iocs, mitre_attack

Community Vote

0
Login to vote
0 upvotes0 downvotes
No votes yet

Related CVEs (5)

CRITICALCVE-2026-76581EXPKEV
WPMU DEV Dashboard <= 5.0.1 - Authentication Bypass to Administrator via SSO HMAC Canonicalization Confusion
Trending: 96
HIGHCVE-2026-18328
Forminator Forms <= 1.57.0 - Unauthenticated DOM-Based Cross-Site Scripting via 'error_description' Parameter
Trending: 24
CRITICALCVE-2026-15748
Forminator Forms <= 1.56.1 - Unauthenticated Arbitrary File Upload via Forged Upload Field Configuration
Trending: 19
HIGHCVE-2026-18323
Forminator Forms <= 1.57.0.2 - Unauthenticated Stored Cross-Site Scripting via Radio Field (Save and Continue Draft)
Trending: 17
MEDIUMCVE-2026-12998
Forminator Forms <= 1.55.0.2 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure via 'draft' Parameter
Trending: 7

Pin to Dashboard

Verification

State: unverified
Confidence: 0%

Vulnerability Timeline

CVE Published
Aug 28, 2026
Discovered by ZDM
Aug 28, 2026