CVE-2026-2002
Forminator Forms – Kontaktformular, Zahlungsformular & Custom-Formular-Builder <= 1.50.2 - Authentifiziertes (Administrator+) gespeichertes Cross-Site-Scripting
- Veröffentlicht
- 17.02.2026
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 7,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Plugin Forminator Forms – Contact Form, Payment Form & Custom Form Builder für WordPress ist in allen Versionen bis einschließlich 1.50.2 anfällig für gespeichertes Cross-Site Scripting über den Parameter form_name, bedingt durch unzureichende Eingabebereinigung und Ausgabe-Escaping. Dies ermöglicht es authentifizierten Angreifern mit Administratorzugriff, beliebige Web-Skripte in Seiten einzuschleusen, die immer dann ausgeführt werden, wenn ein Benutzer eine manipulierte Seite aufruft. Das Plugin erlaubt Administratoren, Formularverwaltungsrechte an Benutzer mit niedrigeren Berechtigungen zu vergeben, wodurch dies auch von Benutzern wie Abonnenten ausgenutzt werden könnte.
Quellen
1CVE-2026-2002 Write-up und Proof-of-Concept
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.