Zero Day MonitorZDM
DashboardVulnerabilitiesTrendingZero-DaysNewsAbout
Login
ImpressumPrivacy Policy
Zero Day Monitor © 2026
3809 articles · 205527 vulns · 37/41 feeds (7d)
← Back to list
7.2
CVE-2026-18328
wpmudev · forminator forms – contact form, payment form & custom form builder

Forminator Forms <= 1.57.0 - Unauthenticated DOM-Based Cross-Site Scripting via 'error_description' Parameter

Description

The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress is vulnerable to DOM-Based Reflected Cross-Site Scripting via the 'error_description' parameter in all versions up to, and including, 1.57.0 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. The vulnerability is only triggerable on pages hosting a Forminator form configured to use the Stripe Checkout Sessions payment API, which became the default in 1.56.0.

Affected Products

VendorProductVersions
wpmudevforminator forms – contact form, payment form & custom form builder0

References

  • https://www.wordfence.com/threat-intel/vulnerabilities/id/a669f05d-67c7-45ac-ae56-e7c637ece880?source=cve
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.56.0/assets/js/front/front.stripe.js#L196
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.56.0/assets/js/front/front.stripe.js#L543
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.56.0/assets/js/front/front.stripe.js#L1539
  • https://plugins.trac.wordpress.org/browser/forminator/tags/1.56.0/assets/js/front/front.stripe.js#L468
  • https://plugins.trac.wordpress.org/changeset/3652645/forminator/trunk/assets/js/front/front.stripe.js
  • https://plugins.trac.wordpress.org/changeset?old_path=%2Fforminator/tags/1.57.0&new_path=%2Fforminator/tags/1.57.0.1

Related News (1 articles)

Tier C
VulDB3d ago
CVE-2026-18328 | WPMU DEV Forminator Forms Plugin up to 1.57.0 on WordPress error_description cross site scripting
→ No new info (linked only)
CVSS 3.17.2 HIGH
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
CISA KEV❌ No
Actively exploited❌ No
CWECWE-79
PublishedAug 25, 2026
Trending Score24
Source articles1
Independent1
Info Completeness0/14
Missing: cve_id, title, description, vendor, product, versions, cvss, epss, cwe, kev, exploit, patch, iocs, mitre_attack

Community Vote

0
Login to vote
0 upvotes0 downvotes
No votes yet

Related CVEs (5)

CRITICALCVE-2026-76581EXPKEV
WPMU DEV Dashboard <= 5.0.1 - Authentication Bypass to Administrator via SSO HMAC Canonicalization Confusion
Trending: 96
HIGHCVE-2026-18324
Forminator Forms <= 1.57.0.1 - Unauthenticated Stored Cross-Site Scripting via Rich-Text Textarea Field
Trending: 26
CRITICALCVE-2026-15748
Forminator Forms <= 1.56.1 - Unauthenticated Arbitrary File Upload via Forged Upload Field Configuration
Trending: 19
HIGHCVE-2026-18323
Forminator Forms <= 1.57.0.2 - Unauthenticated Stored Cross-Site Scripting via Radio Field (Save and Continue Draft)
Trending: 17
MEDIUMCVE-2026-12998
Forminator Forms <= 1.55.0.2 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure via 'draft' Parameter
Trending: 7

Pin to Dashboard

Verification

State: unverified
Confidence: 0%

Vulnerability Timeline

CVE Published
Aug 25, 2026
Discovered by ZDM
Aug 25, 2026