[monkeyvuln] / [vulnerabilidades] / plugin
Forminator Forms – Contact Form, Payment Form & Custom Form Builder
forminator
crítica 3alta 17media 31baja 1sin dato 14
∴ actualiza a la versión 1.57.3 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2023-4596
Unauthenticated Arbitrary File Upload
- versiones afectadas:
- < 1.25.0
- corregido en:
- 1.25.0
- publicada:
- 2023-08-30
- crítica 9.8CVE-2026-15748
Unauthenticated Arbitrary File Upload via Forged Upload Field Configuration
- versiones afectadas:
- < 1.56.2
- corregido en:
- 1.56.2
- publicada:
- 2026-08-18
- crítica 9.8CVE-2026-66583
Unauthenticated PHP Object Injection
- versiones afectadas:
- < 1.57.1
- corregido en:
- 1.57.1
- publicada:
- 2026-08-20
- alta 7.1CVE-2024-29777
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.29.1
- corregido en:
- 1.29.1
- publicada:
- 2024-03-27
- alta 7.2CVE-2024-31077
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') en Forminator Forms
- versiones afectadas:
- < 1.29.3
- corregido en:
- 1.29.3
- publicada:
- 2024-04-23
- alta 7.5CVE-2024-7389
HubSpot Developer API Key Sensitive Information Exposure
- versiones afectadas:
- < 1.29.2
- corregido en:
- 1.29.2
- publicada:
- 2024-08-02
- alta 7.5CVE-2024-10402
Missing Authorization to Authenticated (Contributor+) Form Update and Creation
- versiones afectadas:
- < 1.36.0
- corregido en:
- 1.36.0
- publicada:
- 2024-10-26
- alta 8.8CVE-2025-6463
Unauthenticated Arbitrary File Deletion Triggered via Administrator Form Submission Deletion
- versiones afectadas:
- < 1.44.3
- corregido en:
- 1.44.3
- publicada:
- 2025-07-01
- alta 8.8CVE-2025-6464
Unauthenticated PHP Object Injection (PHAR) Triggered via Administrator Form Submission Deletion
- versiones afectadas:
- < 1.44.3
- corregido en:
- 1.44.3
- publicada:
- 2025-07-01
- alta 7.5CVE-2026-5192
Unauthenticated Arbitrary File Read via 'upload-1[file][file_path]'
- versiones afectadas:
- < 1.52.2
- corregido en:
- 1.52.2
- publicada:
- 2026-05-05
- alta 7.1CVE-2026-56071
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 1.53.2
- corregido en:
- 1.53.2
- publicada:
- 2026-06-25
- alta 7.5CVE-2026-57815
Unauthenticated Arbitrary File Download
- versiones afectadas:
- < 1.55.1
- corregido en:
- 1.55.1
- publicada:
- 2026-07-13
- alta 7.1CVE-2026-57814
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 1.55.0.2
- corregido en:
- 1.55.0.2
- publicada:
- 2026-07-13
- alta 7.2CVE-2026-18325
Unauthenticated Stored Cross-Site Scripting via Forged Upload Record via Select Field
- versiones afectadas:
- < 1.56.2
- corregido en:
- 1.56.2
- publicada:
- 2026-08-06
- alta 7.1CVE-2026-28143
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 1.56.1
- corregido en:
- 1.56.1
- publicada:
- 2026-08-06
- alta 8.8CVE-2026-28111
Authenticated (Contributor+) Privilege Escalation
- versiones afectadas:
- < 1.56.0.1
- corregido en:
- 1.56.0.1
- publicada:
- 2026-08-06
- alta 7.2CVE-2026-19221
Authenticated (Administrator+) Remote Code Execution
- versiones afectadas:
- < 1.57.0.5
- corregido en:
- 1.57.0.5
- publicada:
- 2026-08-22
- alta 7.2CVE-2026-18323
Unauthenticated Stored Cross-Site Scripting via Radio Field (Save and Continue Draft)
- versiones afectadas:
- < 1.57.0.3
- corregido en:
- 1.57.0.3
- publicada:
- 2026-08-25
- alta 7.2CVE-2026-18328
Unauthenticated DOM-Based Cross-Site Scripting via 'error_description' Parameter
- versiones afectadas:
- < 1.57.0.1
- corregido en:
- 1.57.0.1
- publicada:
- 2026-08-25
- alta 7.2CVE-2026-18324
Unauthenticated Stored Cross-Site Scripting via Rich-Text Textarea Field
- versiones afectadas:
- < 1.57.0.2
- corregido en:
- 1.57.0.2
- publicada:
- 2026-08-28
- media 4.8CVE-2021-24700
Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.15.4
- corregido en:
- 1.15.4
- publicada:
- 2021-11-23
- media 6.1CVE-2019-9567
Cross-Site Scripting
- versiones afectadas:
- < 1.6
- corregido en:
- 1.6
- publicada:
- 2019-03-04
- media 6.5CVE-2019-9568
SQL Injection
- versiones afectadas:
- < 1.6
- corregido en:
- 1.6
- publicada:
- 2019-03-04
- media 6.1CVE-2021-36821
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 1.14.12
- corregido en:
- 1.14.12
- publicada:
- 2023-03-16
- media 4.3CVE-2021-4417
Cross-Site Request Forgery Bypass
- versiones afectadas:
- < 1.13.5
- corregido en:
- 1.13.5
- publicada:
- 2023-07-12
- media 6.1CVE-2023-3134
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.24.4
- corregido en:
- 1.24.4
- publicada:
- 2023-07-31
- media 4.9CVE-2023-6133
Authenticated (Administrator+) Arbitrary File Upload
- versiones afectadas:
- < 1.28.0
- corregido en:
- 1.28.0
- publicada:
- 2023-11-15
- media 4.8CVE-2023-5119
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.27.0
- corregido en:
- 1.27.0
- publicada:
- 2023-11-20
- media 6.1CVE-2024-1794
Unauthenticated Stored Cross-Site Scripting via File Upload
- versiones afectadas:
- < 1.29.1
- corregido en:
- 1.29.1
- publicada:
- 2024-04-09
- media 5.4CVE-2024-3053
Authenticated (Contributor+) Stored Cross-Site Scripting via forminator_form Shortcode
- versiones afectadas:
- < 1.29.3
- corregido en:
- 1.29.3
- publicada:
- 2024-04-09
- media 5.3CVE-2024-28890
Multiple vulnerabilities in WordPress Plugin "Forminator"
- versiones afectadas:
- < 1.29.0
- corregido en:
- 1.29.0
- publicada:
- 2024-04-23
- media 5.4CVE-2024-31857
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en Forminator Forms
- versiones afectadas:
- < 1.15.4
- corregido en:
- 1.15.4
- publicada:
- 2024-04-23
- media 6.1CVE-2024-45625
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.34.1
- corregido en:
- 1.34.1
- publicada:
- 2024-09-09
- media 4.3CVE-2024-9352
Cross-Site Request Forgery to Draft Custom Form Creation
- versiones afectadas:
- < 1.36.0
- corregido en:
- 1.36.0
- publicada:
- 2024-10-17
- media 4.3CVE-2024-9351
Cross-Site Request Forgery to Draft Quiz Creation
- versiones afectadas:
- < 1.36.0
- corregido en:
- 1.36.0
- publicada:
- 2024-10-17
- media 5.3CVE-2024-9700
Insecure Direct Object Reference to Submission Manipulation
- versiones afectadas:
- < 1.36.1
- corregido en:
- 1.36.1
- publicada:
- 2024-10-31
- media 6.1CVE-2025-0470
Reflected Cross-Site Scripting via Title Parameter
- versiones afectadas:
- < 1.38.3
- corregido en:
- 1.38.3
- publicada:
- 2025-01-30
- media 5.4CVE-2025-0469
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.39.3
- corregido en:
- 1.39.3
- publicada:
- 2025-02-26
- media 5.4CVE-2025-3487
Authenticated (Contributor+) Stored Cross-Site Scripting via 'limit'
- versiones afectadas:
- < 1.42.1
- corregido en:
- 1.42.1
- publicada:
- 2025-04-16
- media 5.3CVE-2025-3479
Order Replay Vulnerability
- versiones afectadas:
- < 1.42.1
- corregido en:
- 1.42.1
- publicada:
- 2025-04-16
- media 4.8CVE-2024-7052
Admin+ Stored XSS
- versiones afectadas:
- < 1.38.3
- corregido en:
- 1.38.3
- publicada:
- 2025-02-14
- media 6.4CVE-2025-5341
Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via id and data-size Parameters
- versiones afectadas:
- < 1.44.2
- corregido en:
- 1.44.2
- publicada:
- 2025-06-04
- media 4.9CVE-2025-7638
Authenticated (Administrator+) SQL Injection via `order_by` Parameter
- versiones afectadas:
- < 1.45.1
- corregido en:
- 1.45.1
- publicada:
- 2025-07-17
- media 5.3CVE-2025-14782
Missing Authorization to Authenticated (Forminator User+) CSV Export
- versiones afectadas:
- < 1.49.2
- corregido en:
- 1.49.2
- publicada:
- 2026-01-09
- media 5.3CVE-2026-32409
Missing Authorization
- versiones afectadas:
- < 1.50.3
- corregido en:
- 1.50.3
- publicada:
- 2026-03-13
- media 5.3CVE-2026-2729
Missing Authorization to Unauthenticated Stripe PaymentIntent Reuse / Underpayment Bypass via 'paymentid' Parameter
- versiones afectadas:
- < 1.52.1
- corregido en:
- 1.52.1
- publicada:
- 2026-05-05
- media 6.5CVE-2026-6214
Missing Authorization to Authenticated (Subscriber+) Scheduled Form Submission Export via forminator_export_entries Action on wp_loaded Hook
- versiones afectadas:
- < 1.53.0.1
- corregido en:
- 1.53.0.1
- publicada:
- 2026-05-07
- media 5.3CVE-2026-6222
Missing Authorization to Authenticated (Subscriber+) Sensitive Information Disclosure via 'forminator_action' Parameter
- versiones afectadas:
- < 1.52
- corregido en:
- 1.52
- publicada:
- 2026-05-07
- media 5.3CVE-2026-12998
Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure via 'draft' Parameter
- versiones afectadas:
- < 1.55.1
- corregido en:
- 1.55.1
- publicada:
- 2026-08-16
- media 6.6CVE-2026-19222
Authenticated (Custom Role+) Privilege Escalation
- versiones afectadas:
- < 1.57.0.7
- corregido en:
- 1.57.0.7
- publicada:
- 2026-08-22
- media 5.3CVE-2026-82220
Unauthenticated Payment Bypass
- versiones afectadas:
- < 1.57.2
- corregido en:
- 1.57.2
- publicada:
- 2026-08-28
- baja 3.1CVE-2023-2010
Race Condition
- versiones afectadas:
- < 1.24.1
- corregido en:
- 1.24.1
- publicada:
- 2023-07-04
- sin dato
Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 1.14.8.1
- corregido en:
- 1.14.8.1
- publicada:
- 2021-03-01
- sin dato
Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 1.13.5
- corregido en:
- 1.13.5
- publicada:
- 2020-09-16
- sin dato
Unauthenticated Persistent Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.6
- corregido en:
- 1.6
- publicada:
- 2019-02-06
- sin dato
Authenticated Blind SQL Injection (SQLi) vulnerability
- versiones afectadas:
- < 1.6
- corregido en:
- 1.6
- publicada:
- 2019-02-06
- sin dato
Multiple Plugins - CSRF Nonce Bypasses
- versiones afectadas:
- < 1.14.8.1
- corregido en:
- 1.14.8.1
- sin dato
Page Not Found
- versiones afectadas:
- < 1.14.8.1
- corregido en:
- 1.14.8.1
- sin dato
Missing Authorization on 'load_hcaptcha_preview' AJAX function
- versiones afectadas:
- < 1.23.3
- corregido en:
- 1.23.3
- publicada:
- 2023-04-12
- sin dato
Missing Authorization on 'load_recaptcha_preview' AJAX function
- versiones afectadas:
- < 1.23.3
- corregido en:
- 1.23.3
- publicada:
- 2023-04-12
- sin dato
Broken Access Control
- versiones afectadas:
- < 1.23.3
- corregido en:
- 1.23.3
- publicada:
- 2023-04-13
- sin datoCVE-2021-4342
Vulnerabilidad en Forminator Forms
- versiones afectadas:
- < 1.14.8.1
- corregido en:
- 1.14.8.1
- publicada:
- 2023-06-07
- sin dato
Missing Authorization on 'hubspot_support_request' AJAX function
- versiones afectadas:
- < 1.23.3
- corregido en:
- 1.23.3
- publicada:
- 2023-04-12
- sin datoCVE-2026-2002
Authenticated (Administrator+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.50.3
- corregido en:
- 1.50.3
- publicada:
- 2026-02-16
- sin datoCVE-2026-19220
Unauthenticated Privilege Escalation
- versiones afectadas:
- < 1.57.1
- corregido en:
- 1.57.1
- publicada:
- 2026-08-26
- sin datoCVE-2026-92229
Unauthenticated Arbitrary Shortcode Execution via 'current_url' Parameter
- versiones afectadas:
- < 1.57.3
- corregido en:
- 1.57.3
- publicada:
- 2026-08-28
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]