Stored Cross-Site Scripting Vulnerability in Forminator Forms by WPMU DEV
CVE-2026-18323

7.2HIGH

What is CVE-2026-18323?

The Forminator Forms plugin for WordPress is affected by a Stored Cross-Site Scripting vulnerability through its Radio Field feature (Save and Continue Draft) in all versions up to and including 1.57.0.2. This vulnerability arises from insufficient input sanitization and output escaping, enabling attackers to inject arbitrary scripts into user-accessible pages. The pipeline for exploitation is facilitated by the nopriv registration of the AJAX endpoint for draft submissions, which allows unauthenticated attackers to bypass validations and persist malicious payloads. These payloads can be executed automatically on the Submissions admin page via the Inputmask library's data-attribute callback binding, potentially compromising the security of the affected WordPress sites.

Affected Version(s)

Forminator Forms – Contact Form, Payment Form & Custom Form Builder 0 <= 1.57.0.2

References

CVSS V3.1

Score:
7.2
Severity:
HIGH
Confidentiality:
Low
Integrity:
Low
Availability:
Low
Attack Vector:
Network
Attack Complexity:
Low
Privileges Required:
None
User Interaction:
None
Scope:
Changed

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

daroo
.