[monkeyvuln] / [vulnerabilidades] / plugin
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More
formidable
crítica 2alta 5media 13sin dato 18
∴ actualiza a la versión 6.35 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.6CVE-2021-24884
Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 4.09.05
- corregido en:
- 4.09.05
- publicada:
- 2021-10-25
- crítica 9.8CVE-2019-15780
Unsafe Deserialisation vulnerability
- versiones afectadas:
- < 4.02.01
- corregido en:
- 4.02.01
- publicada:
- 2019-08-29
- alta 8.3CVE-2017-20192
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 2.05.03
- corregido en:
- 2.05.03
- publicada:
- 2017-11-13
- alta 7.1CVE-2023-24419
Cross-Site Request Forgery
- versiones afectadas:
- < 5.5.7
- corregido en:
- 5.5.7
- publicada:
- 2023-02-01
- alta 7.5CVE-2023-1405
Unauthenticated PHP Object Injection
- versiones afectadas:
- < 6.2
- corregido en:
- 6.2
- publicada:
- 2024-01-16
- alta 8.8CVE-2023-2877
Authenticated (Subscriber+) Arbitrary Plugin Installation and Activation
- versiones afectadas:
- < 6.3.1
- corregido en:
- 6.3.1
- publicada:
- 2023-05-31
- alta 7.2CVE-2026-18331
Unauthenticated Stored Cross-Site Scripting via 'frm_user_id' Parameter
- versiones afectadas:
- < 6.34
- corregido en:
- 6.34
- publicada:
- 2026-08-26
- media 4.8CVE-2021-24608
Admin+ Stored Cross-Site Scripting
- versiones afectadas:
- < 5.0.07
- corregido en:
- 5.0.07
- publicada:
- 2021-10-25
- media 4.3CVE-2022-45806
Cross-Site Request Forgery
- versiones afectadas:
- < 5.5.5
- corregido en:
- 5.5.5
- publicada:
- 2022-12-16
- media 5.3CVE-2017-20194
Unauthenticated Information Disclosure
- versiones afectadas:
- < 2.05.03
- corregido en:
- 2.05.03
- publicada:
- 2017-11-12
- media 6.5CVE-2023-0816
IP Spoofing via HTTP header
- versiones afectadas:
- < 6.1
- corregido en:
- 6.1
- publicada:
- 2023-03-27
- media 4.8CVE-2023-6842
Authenticated (Administrator+) Stored Cross-Site Scripting
- versiones afectadas:
- < 6.7.1
- corregido en:
- 6.7.1
- publicada:
- 2024-01-09
- media 6.1CVE-2023-6830
HTML Injection
- versiones afectadas:
- < 6.7.1
- corregido en:
- 6.7.1
- publicada:
- 2024-01-09
- media 4.3CVE-2024-0660
Cross-Site Request Forgery to Stored Cross-Site Scripting
- versiones afectadas:
- < 6.8
- corregido en:
- 6.8
- publicada:
- 2024-02-05
- media 5.3CVE-2024-23522
Content Injection
- versiones afectadas:
- < 6.7.1
- corregido en:
- 6.7.1
- publicada:
- 2024-05-17
- media 5.4CVE-2024-6725
Authenticated (Subscriber+) Stored Cross-Site Scripting
- versiones afectadas:
- < 6.11.2
- corregido en:
- 6.11.2
- publicada:
- 2024-07-31
- media 4.8CVE-2024-9768
Cross Site Scripting (XSS)
- versiones afectadas:
- < 6.14.1
- corregido en:
- 6.14.1
- publicada:
- 2024-11-21
- media 6.1CVE-2024-11188
Reflected Cross-Site Scripting via Custom HTML Form Parameter
- versiones afectadas:
- < 6.16.2
- corregido en:
- 6.16.2
- publicada:
- 2024-11-23
- media 5.9CVE-2026-11361
Insufficient Verification of Data Authenticity en Formidable Forms
- versiones afectadas:
- < 6.32.1
- corregido en:
- 6.32.1
- publicada:
- 2026-08-06
- media 4.8CVE-2026-19857
Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection') en Formidable Forms
- versiones afectadas:
- < 6.35
- corregido en:
- 6.35
- publicada:
- 2026-09-16
- sin datoCVE-2021-39330
Authenticated Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 5.0.07
- corregido en:
- 5.0.07
- publicada:
- 2021-10-14
- sin dato
SQL Injection (SQLi) vulnerability
- versiones afectadas:
- < 2.05.03
- corregido en:
- 2.05.03
- publicada:
- 2017-11-20
- sin dato
Multiple Cross-Site Scripting (XSS) vulnerabilities
- versiones afectadas:
- < 2.05.03
- corregido en:
- 2.05.03
- publicada:
- 2017-11-20
- sin dato
Multiple vulnerabilities
- versiones afectadas:
- < 2.05.03
- corregido en:
- 2.05.03
- publicada:
- 2017-11-20
- sin dato
Remote Code Execution
- versiones afectadas:
- < 1.06.04
- corregido en:
- 1.06.04
- publicada:
- 2016-01-29
- sin dato
Unspecified Vulnerabilities
- versiones afectadas:
- < 1.06.09
- corregido en:
- 1.06.09
- publicada:
- 2016-01-29
- sin datoCVE-2014-9309
Blind SQL Injection
- versiones afectadas:
- < 2.0
- corregido en:
- 2.0
- publicada:
- 2016-01-29
- sin dato
Authenticated (Admin+) Server-Side Request Forgery
- versiones afectadas:
- < 5.5.5
- corregido en:
- 5.5.5
- publicada:
- 2022-12-16
- sin dato
Server Side Request Forgery (SSRF)
- versiones afectadas:
- < 5.5.5
- corregido en:
- 5.5.5
- publicada:
- 2022-12-21
- sin dato
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- < 5.5.5
- corregido en:
- 5.5.5
- publicada:
- 2022-12-21
- sin dato
SQL Injection
- versiones afectadas:
- < 2.05.03
- corregido en:
- 2.05.03
- publicada:
- 2017-11-13
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 2.05.03
- corregido en:
- 2.05.03
- publicada:
- 2017-11-13
- sin dato
Missing Authorization Checks
- versiones afectadas:
- < 2.0.22
- corregido en:
- 2.0.22
- publicada:
- 2016-02-16
- sin datoCVE-2009-4140
Arbitrary File Upload via ofc_upload_image.php
- versiones afectadas:
- < 1.06.03
- corregido en:
- 1.06.03
- publicada:
- 2009-12-22
- sin dato
Broken Access Control
- versiones afectadas:
- < 6.3.1
- corregido en:
- 6.3.1
- publicada:
- 2023-06-01
- sin datoCVE-2026-2888
Unauthenticated Payment Amount Manipulation via 'item_meta' Parameter
- versiones afectadas:
- < 6.29
- corregido en:
- 6.29
- publicada:
- 2026-03-12
- sin datoCVE-2026-2890
Missing Authorization to Unauthenticated Payment Integrity Bypass via PaymentIntent Reuse
- versiones afectadas:
- < 6.29
- corregido en:
- 6.29
- publicada:
- 2026-03-12
- sin datoCVE-2026-85641
Insufficient Verification of Data Authenticity en Formidable Forms
- versiones afectadas:
- < 6.35
- corregido en:
- 6.35
- publicada:
- 2026-09-16
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]