[monkeyvuln] / [vulnerabilidades] / plugin
Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder
form-maker
crítica 3alta 9media 21baja 3sin dato 19
∴ 3 fallos no tienen parche disponible todavía — valora desactivar este componente
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2019-10866
Authenticated SQL Injection (SQLi) vulnerability
- versiones afectadas:
- < 1.13.3
- corregido en:
- 1.13.3
- publicada:
- 2019-05-23
- crítica 9.8CVE-2023-4666
Unauthenticated Arbitrary File Upload
- versiones afectadas:
- < 1.15.20
- corregido en:
- 1.15.20
- publicada:
- 2023-09-07
- crítica 9.3CVE-2026-39502
Unauthenticated SQL Injection
- versiones afectadas:
- < 1.15.39
- corregido en:
- 1.15.39
- publicada:
- 2026-06-15
- alta 8.8CVE-2019-11590
Cross-Site Request Forgery to Local File Inclusion
- versiones afectadas:
- < 1.13.5
- corregido en:
- 1.13.5
- publicada:
- 2019-04-29
- alta 7.8CVE-2018-10504
CSV Injection
- versiones afectadas:
- < 1.12.24
- corregido en:
- 1.12.24
- publicada:
- 2018-04-27
- alta 7.2CVE-2022-3300
Authenticated SQL Injection (SQLi) vulnerability
- versiones afectadas:
- < 1.15.6
- corregido en:
- 1.15.6
- publicada:
- 2022-10-25
- alta 7.1CVE-2023-45070
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.15.19
- corregido en:
- 1.15.19
- publicada:
- 2023-10-18
- alta 7.1CVE-2023-45071
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.15.19
- corregido en:
- 1.15.19
- publicada:
- 2023-10-18
- alta 7.5CVE-2024-2112
Sensitive Information Exposure
- versiones afectadas:
- < 1.15.23
- corregido en:
- 1.15.23
- publicada:
- 2024-04-09
- alta 7.5CVE-2026-3359
Unauthenticated SQL Injection via 'inputs'
- versiones afectadas:
- < 1.15.43
- corregido en:
- 1.15.43
- publicada:
- 2026-05-05
- alta 7.1CVE-2018-25346
(unfixed)
- versiones afectadas:
- ≤ 1.12.24
- corregido en:
- sin parche disponible
- publicada:
- 2026-05-23
- alta 7.1CVE-2026-66616
(unfixed)
- versiones afectadas:
- ≤ 1.15.46
- corregido en:
- sin parche disponible
- publicada:
- 2026-08-20
- media 5.4CVE-2021-24526
Authenticated Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.13.60
- corregido en:
- 1.13.60
- publicada:
- 2021-08-16
- media 4.8CVE-2022-1564
Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.14.12
- corregido en:
- 1.14.12
- publicada:
- 2022-05-30
- media 5.3CVE-2023-48290
Captcha Bypass
- versiones afectadas:
- < 1.15.21
- corregido en:
- 1.15.21
- publicada:
- 2023-10-11
- media 6.3CVE-2024-0667
Cross-Site Request Forgery to Limited Code Execution via Execute
- versiones afectadas:
- < 1.15.22
- corregido en:
- 1.15.22
- publicada:
- 2024-01-27
- media 4.8CVE-2024-32534
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.15.24
- corregido en:
- 1.15.24
- publicada:
- 2024-04-17
- media 5.4CVE-2024-2258
Authenticated (Subscriber+) Stored Self-Based Cross-Site Scripting
- versiones afectadas:
- < 1.15.25
- corregido en:
- 1.15.25
- publicada:
- 2024-04-27
- media 4.8CVE-2024-34437
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.15.25
- corregido en:
- 1.15.25
- publicada:
- 2024-05-09
- media 4.8CVE-2024-6130
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.15.26
- corregido en:
- 1.15.26
- publicada:
- 2024-07-01
- media 6.1CVE-2024-43220
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.15.27
- corregido en:
- 1.15.27
- publicada:
- 2024-08-12
- media 4.8CVE-2024-8633
Authenticated (Administrator+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.15.28
- corregido en:
- 1.15.28
- publicada:
- 2024-09-26
- media 6.1CVE-2024-10265
Reflected Cross-Site Scripting via add_query_arg Parameter
- versiones afectadas:
- < 1.15.31
- corregido en:
- 1.15.31
- publicada:
- 2024-11-10
- media 6.4CVE-2024-5020
Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via FancyBox JavaScript Library
- versiones afectadas:
- < 1.15.28
- corregido en:
- 1.15.28
- publicada:
- 2024-12-04
- media 4.8CVE-2024-13605
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.15.33
- corregido en:
- 1.15.33
- publicada:
- 2025-02-24
- media 4.8CVE-2024-10680
Authenticated (Administrator+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.15.32
- corregido en:
- 1.15.32
- publicada:
- 2025-04-16
- media 4.8CVE-2024-13053
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.15.33
- corregido en:
- 1.15.33
- publicada:
- 2025-05-15
- media 5.9CVE-2025-48341
Authenticated (Administrator+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.15.34
- corregido en:
- 1.15.34
- publicada:
- 2025-05-19
- media 4.9CVE-2026-3330
Authenticated (Administrator+) SQL Injection via 'ip_search' Parameter
- versiones afectadas:
- < 1.15.41
- corregido en:
- 1.15.41
- publicada:
- 2026-04-17
- media 4.9CVE-2026-11776
Authenticated (Adminsitrator+) SQL Injection via 'groupids' Parameter
- versiones afectadas:
- < 1.15.44
- corregido en:
- 1.15.44
- publicada:
- 2026-06-18
- media 4.9CVE-2026-11777
Authenticated (Administrator+) SQL Injection via 'name' Parameter
- versiones afectadas:
- < 1.15.44
- corregido en:
- 1.15.44
- publicada:
- 2026-06-18
- media 5.3CVE-2026-15993
Authenticated (Subscriber+) SQL Injection via '{username}' Placeholder in Dynamic-Choice Field WHERE Clause
- versiones afectadas:
- < 1.15.45
- corregido en:
- 1.15.45
- publicada:
- 2026-08-15
- media 6.1CVE-2026-85645
(unfixed)
- versiones afectadas:
- ≤ 1.15.46
- corregido en:
- sin parche disponible
- publicada:
- 2026-09-10
- baja 2.7CVE-2024-10562
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.15.31
- corregido en:
- 1.15.31
- publicada:
- 2025-01-07
- baja 3.5CVE-2024-10558
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.15.30
- corregido en:
- 1.15.30
- publicada:
- 2025-03-24
- baja 3.5CVE-2024-10560
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.15.30
- corregido en:
- 1.15.30
- publicada:
- 2025-03-25
- sin dato
Multiple Authenticated Stored Cross-Site Scripting (XSS) vulnerabilities
- versiones afectadas:
- < 1.13.57
- corregido en:
- 1.13.57
- publicada:
- 2021-05-19
- sin dato
Authenticated Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.13.57
- corregido en:
- 1.13.57
- publicada:
- 2021-05-19
- sin dato
Authenticated Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.13.40
- corregido en:
- 1.13.40
- publicada:
- 2020-07-12
- sin dato
Authenticated SQL Injection (SQLi) vulnerability
- versiones afectadas:
- < 1.13.36
- corregido en:
- 1.13.36
- publicada:
- 2020-05-26
- sin dato
Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 1.13.5
- corregido en:
- 1.13.5
- publicada:
- 2019-04-10
- sin dato
Unspecified Cross Site Scripting
- versiones afectadas:
- < 1.6.6
- corregido en:
- 1.6.6
- publicada:
- 2014-08-01
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.13.40
- corregido en:
- 1.13.40
- publicada:
- 2020-07-12
- sin dato
SQL Injection
- versiones afectadas:
- < 1.13.36
- corregido en:
- 1.13.36
- publicada:
- 2020-05-26
- sin dato
Authenticated Reflected XSS
- versiones afectadas:
- < 1.13.40
- corregido en:
- 1.13.40
- sin dato
Authenticated SQL Injection
- versiones afectadas:
- < 1.13.36
- corregido en:
- 1.13.36
- sin dato
Front_end_form_maker.php Unspecified XSS
- versiones afectadas:
- < 1.6.6
- corregido en:
- 1.6.6
- sin dato
Missing Authorization in check_score
- versiones afectadas:
- < 1.15.17
- corregido en:
- 1.15.17
- publicada:
- 2023-06-14
- sin dato
Arbitrary File Upload
- versiones afectadas:
- < 1.15.20
- corregido en:
- 1.15.20
- publicada:
- 2023-09-07
- sin datoCVE-2025-15441
Unauthenticated SQL Injection
- versiones afectadas:
- < 1.15.38
- corregido en:
- 1.15.38
- publicada:
- 2026-04-13
- sin datoCVE-2026-4388
Unauthenticated Stored Cross-Site Scripting via Matrix Field Text Box
- versiones afectadas:
- < 1.15.41
- corregido en:
- 1.15.41
- publicada:
- 2026-04-13
- sin datoCVE-2026-1058
Unauthenticated Stored Cross-Site Scripting via Hidden Field
- versiones afectadas:
- < 1.15.36
- corregido en:
- 1.15.36
- publicada:
- 2026-02-02
- sin datoCVE-2026-1065
Unauthenticated Stored Cross-Site Scripting via SVG file
- versiones afectadas:
- < 1.15.36
- corregido en:
- 1.15.36
- publicada:
- 2026-02-02
- sin datoCVE-2026-16977
Authenticated (Subscriber+) SQL Injection
- versiones afectadas:
- < 1.15.45
- corregido en:
- 1.15.45
- publicada:
- 2026-08-12
- sin datoCVE-2026-28184
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') en Form Maker by 10Web
- versiones afectadas:
- < 1.15.45
- corregido en:
- 1.15.45
- publicada:
- 2026-08-13
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]