SecAlerts
f

forminator

Security Risk Profile

53
/100
medium

Security Risk Score

Comprehensive risk assessment based on 15 vulnerabilities, EPSS scores, exploitation status, and remediation availability.

📅 Data spans from April 23, 2024 to present

15
Total CVEs
7
Critical+High
0
Exploited
6
Unpatched

Threat Assessment

Avg CVSS
6.6
Base severity
Avg EPSS
0%
Exploit probability
Unpatched
6
Critical/High
Risk Level
53/100
medium
🆕 5Fresh (<7d)📈 6 in Last 30 Days

Severity Distribution

Critical
2
High
5
Medium
7
Low
1

Exploit Likelihood

>50% chance
0
20-50%
0
5-20%
0
<5%
6

Age Distribution

Common Weaknesses (CWE)

1
XSS
4
2
Malicious File Upload
3
3
Code Injection
1
4
SQL Injection
1
5
CSRF
1

Most Affected Products

1. Forminator Forminator Forms6
2. Forminator Forminator5
3. Incsub Forminator Wordpress5
4. wpmudev Forminator Forms Wordpress3
5. Forminator Forminator Forms (WordPress plugin)2

Recent Vulnerabilities

See more →
CVE-2026-19220
CVSS 3.7low

Forminator Forms < 1.57.1 - Unauthenticated Multisite Site Creation and Privilege Escalation

Aug 26, 2026🔧 No Patch
CVE-2026-18328
CVSS 7.2high

Forminator Forms <= 1.57.0 - Unauthenticated DOM-Based Cross-Site Scripting via 'error_description' Parameter

Aug 25, 2026🔧 No Patch
CVE-2026-18323
CVSS 7.2high

Forminator Forms <= 1.57.0.2 - Unauthenticated Stored Cross-Site Scripting via Radio Field (Save and Continue Draft)

Aug 25, 2026🔧 No Patch
CVE-2026-19222
CVSS 6.6medium

Forminator Forms < 1.57.0.7 - Authenticated Privilege Escalation via Registration Form Role Bypass

Aug 22, 2026🔧 No Patch
CVE-2026-19221
CVSS 7.2high

Forminator Forms < 1.57.0.5 - Admin+ Network-Wide RCE via Hub Connector API Key on Multisite

Aug 22, 2026🔧 No Patch
CVE-2026-15748
CVSS 9.8critical

Forminator Forms <= 1.56.1 - Unauthenticated Arbitrary File Upload via Forged Upload Field Configuration

Aug 18, 2026🔧 No Patch
CVE-2025-11499
CVSS 9.8critical

Tablesome Table – Contact Form DB – WPForms, CF7, Gravity, Forminator, Fluent <= 1.1.32 - Unauthenticated Arbitrary File Upload

Nov 1, 2025🔧 No Patch
CVE-2025-7638
CVSS 4.9EPSS 0%medium

Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.45.0 - Authenticated (Administrator+) SQL Injection via `order_by` Parameter

Jul 18, 2025🔧 No Patch
CVE-2025-6463
CVSS 8.8EPSS 0%high

Forminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.44.2 - Unauthenticated Arbitrary File Deletion Triggered via Administrator Form Submission Deletion

Jul 2, 2025🔧 No Patch
CVE-2025-3479
CVSS 5.3EPSS 0%medium

Forminator <= 1.42.0 - Order Replay Vulnerability

Apr 17, 2025

Monitor forminator in Real-Time

Get instant alerts when new vulnerabilities are discovered. Stay ahead of security threats with SecAlerts.

Powered bySecAlerts

Monitor Your Software Stack in Real-Time

Get instant alerts when vulnerabilities are discovered in your software stack. Stay ahead of security threats with SecAlerts.

© 2026 SecAlerts Pty Ltd. All rights reserved.