PLUGIN SECURITY

Is Forminator safe?

Best WordPress form builder plugin. Create contact forms, payment forms & order forms with 1000+ integrations.

What this plugin does

  • Slug: forminator
  • Author: WPMU DEV - Your All-in-One WordPress Platform
  • 600000+ active installs
  • 96/100 rating (2118 reviews on wordpress.org)
  • 20548566 all-time downloads
  • On WordPress.org since 2018-09-04

contact formcustom formformspayment formWordPress form plugin

Maintenance status

  • Latest known version: 1.56.2
  • Last updated: 2026-08-27 9:11am GMT
  • Tested up to WordPress: 7.1
  • Requires PHP: 7.4+

Known vulnerabilities

63 known CVEs on file for Forminator.

CVE Vulnerability Type Severity Affected Fixed in Published Status
CVE-2026-82220 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.57.2 Authentication Bypass by Capture-replay Medium 5.3 < 1.57.2 1.57.2 2026-08-28 ⚠ update needed
CVE-2026-19220 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.57.1 Improper Privilege Management Unknown < 1.57.1 1.57.1 2026-08-26 ⚠ update needed
CVE-2026-18323 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.57.0.3 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') High 7.2 < 1.57.0.3 1.57.0.3 2026-08-24 ⚠ update needed
CVE-2026-18328 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.57.0.1 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') High 7.2 < 1.57.0.1 1.57.0.1 2026-08-24 ⚠ update needed
CVE-2026-18324 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.57.0.2 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') High 7.2 < 1.57.0.2 1.57.0.2 2026-08-24 ⚠ update needed
CVE-2026-19222 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.57.0.7 Improper Privilege Management Medium 6.6 < 1.57.0.7 1.57.0.7 2026-08-22 ⚠ update needed
CVE-2026-19221 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.57.0.5 Improper Control of Generation of Code ('Code Injection') High 7.2 < 1.57.0.5 1.57.0.5 2026-08-22 ⚠ update needed
CVE-2026-66583 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.57.1 Deserialization of Untrusted Data Critical 9.8 < 1.57.1 1.57.1 2026-08-20 ⚠ update needed
+ 69 more known vulnerabilities
CVE Vulnerability Type Severity Affected Fixed in Published Status
CVE-2026-15748 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.56.2 Unrestricted Upload of File with Dangerous Type Critical 9.8 < 1.56.2 1.56.2 2026-08-18 ✓ fixed in latest
CVE-2026-12998 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.55.1 Authorization Bypass Through User-Controlled Key Medium 5.3 < 1.55.1 1.55.1 2026-08-15 ✓ fixed in latest
CVE-2026-18325 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.56.2 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') High 7.2 < 1.56.2 1.56.2 2026-08-05 ✓ fixed in latest
CVE-2026-28143 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.56.1 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') High 7.1 < 1.56.1 1.56.1 2026-08-03 ✓ fixed in latest
CVE-2026-28111 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.56.0.1 Incorrect Privilege Assignment High 8.8 < 1.56.0.1 1.56.0.1 2026-08-03 ✓ fixed in latest
CVE-2026-57815 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.55.1 High 7.5 < 1.55.1 1.55.1 2026-07-08 ✓ fixed in latest
CVE-2026-57814 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.55.0.2 High 7.1 < 1.55.0.2 1.55.0.2 2026-07-08 ✓ fixed in latest
CVE-2026-56071 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.53.2 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') High 7.1 < 1.53.2 1.53.2 2026-06-24 ✓ fixed in latest
CVE-2026-6214 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.53.0.1 Missing Authorization Medium 6.5 < 1.53.0.1 1.53.0.1 2026-05-06 ✓ fixed in latest
CVE-2026-6222 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.52 Missing Authorization Medium 5.3 < 1.52 1.52 2026-05-06 ✓ fixed in latest
CVE-2026-5192 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.52.2 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') High 7.5 < 1.52.2 1.52.2 2026-05-04 ✓ fixed in latest
CVE-2026-2729 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.52.1 Authorization Bypass Through User-Controlled Key Medium 5.3 < 1.52.1 1.52.1 2026-05-04 ✓ fixed in latest
CVE-2026-32409 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.50.3 Missing Authorization Medium 5.3 < 1.50.3 1.50.3 2026-02-22 ✓ fixed in latest
CVE-2025-14782 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.49.2 Missing Authorization Medium 5.3 < 1.49.2 1.49.2 2026-01-08 ✓ fixed in latest
CVE-2024-9700 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.36.1 Authorization Bypass Through User-Controlled Key Medium 5.3 < 1.36.1 1.36.1 2024-10-30 ✓ fixed in latest
CVE-2024-10402 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.36.0 Missing Authorization High 7.5 < 1.36.0 1.36.0 2024-10-25 ✓ fixed in latest
CVE-2024-9352 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.36.0 Cross-Site Request Forgery (CSRF) Medium 4.3 < 1.36.0 1.36.0 2024-10-16 ✓ fixed in latest
CVE-2024-9351 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.36.0 Cross-Site Request Forgery (CSRF) Medium 4.3 < 1.36.0 1.36.0 2024-10-16 ✓ fixed in latest
CVE-2024-45625 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.34.1 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.1 < 1.34.1 1.34.1 2024-09-09 ✓ fixed in latest
CVE-2024-7389 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.29.2 Insufficiently Protected Credentials High 7.5 < 1.29.2 1.29.2 2024-08-01 ✓ fixed in latest
CVE-2024-31857 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.15.4 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 5.4 < 1.15.4 1.15.4 2024-04-23 ✓ fixed in latest
CVE-2024-31077 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.29.3 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') High 7.2 < 1.29.3 1.29.3 2024-04-23 ✓ fixed in latest
CVE-2024-28890 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.29.0 Unrestricted Upload of File with Dangerous Type Medium 5.3 < 1.29.0 1.29.0 2024-04-18 ✓ fixed in latest
CVE-2024-3053 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.29.3 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 5.4 < 1.29.3 1.29.3 2024-04-08 ✓ fixed in latest
CVE-2024-1794 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.29.1 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.1 < 1.29.1 1.29.1 2024-03-29 ✓ fixed in latest
CVE-2024-29777 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.29.1 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') High 7.1 < 1.29.1 1.29.1 2024-03-25 ✓ fixed in latest
CVE-2023-6133 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.28.0 Unrestricted Upload of File with Dangerous Type Medium 4.9 < 1.28.0 1.28.0 2023-11-14 ✓ fixed in latest
CVE-2023-5119 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.27.0 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 4.8 < 1.27.0 1.27.0 2023-10-27 ✓ fixed in latest
CVE-2023-4596 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.25.0 Unrestricted Upload of File with Dangerous Type Critical 9.8 < 1.25.0 1.25.0 2023-08-29 ✓ fixed in latest
CVE-2023-3134 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.24.4 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.1 < 1.24.4 1.24.4 2023-07-10 ✓ fixed in latest
CVE-2023-2010 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.24.1 Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition') Low 3.1 < 1.24.1 1.24.1 2023-06-12 ✓ fixed in latest
CVE-2021-4342 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.14.8.1 Unknown < 1.14.8.1 1.14.8.1 2023-06-07 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.23.3 Unknown < 1.23.3 1.23.3 2023-04-13 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.23.3 Unknown < 1.23.3 1.23.3 2023-04-12 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.23.3 Unknown < 1.23.3 1.23.3 2023-04-12 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.23.3 Unknown < 1.23.3 1.23.3 2023-04-12 ✓ fixed in latest
CVE-2021-24700 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.15.4 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 4.8 < 1.15.4 1.15.4 2021-10-20 ✓ fixed in latest
CVE-2021-36821 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.14.12 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.1 < 1.14.12 1.14.12 2021-07-14 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.14.8.1 Unknown < 1.14.8.1 1.14.8.1 2021-03-01 ✓ fixed in latest
CVE-2021-4417 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.13.5 Cross-Site Request Forgery (CSRF) Medium 4.3 < 1.13.5 1.13.5 2021-03-01 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.13.5 Unknown < 1.13.5 1.13.5 2020-09-16 ✓ fixed in latest
CVE-2019-9567, CVE-2019-9568 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.6 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.1 < 1.6 1.6 2019-02-06 ✓ fixed in latest
CVE-2019-9568 Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.6 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') Medium 6.5 < 1.6 1.6 2019-02-06 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.6 Unknown < 1.6 1.6 2019-02-06 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.6 Unknown < 1.6 1.6 2019-02-06 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.38.3 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.1 < 1.38.3 1.38.3 0000-00-00 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.39.3 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 5.4 < 1.39.3 1.39.3 0000-00-00 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.42.1 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 5.4 < 1.42.1 1.42.1 0000-00-00 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.42.1 Improper Validation of Integrity Check Value Medium 5.3 < 1.42.1 1.42.1 0000-00-00 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.38.3 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 4.8 < 1.38.3 1.38.3 0000-00-00 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.44.2 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.4 < 1.44.2 1.44.2 0000-00-00 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.44.3 External Control of File Name or Path High 8.8 < 1.44.3 1.44.3 0000-00-00 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.44.3 Deserialization of Untrusted Data High 8.8 < 1.44.3 1.44.3 0000-00-00 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.45.1 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') Medium 4.9 < 1.45.1 1.45.1 0000-00-00 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.50.3 Unknown < 1.50.3 1.50.3 0000-00-00 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.14.8.1 Unknown < 1.14.8.1 1.14.8.1 ✓ fixed in latest
Forminator Forms – Contact Form, Payment Form & Custom Form Builder [forminator] < 1.14.8.1 Unknown < 1.14.8.1 1.14.8.1 ✓ fixed in latest
CVE-2020-36707, CVE-2021-4417, CVE-2020-36752, CVE-2020-36757, CVE-2020-36756, CVE-2020-36761, CVE-2020-36760, CVE-2020-36760 Multiple Plugins/Themes - Cross-Site Request Forgery (CSRF) Unknown < 1.13.5 1.13.5 ✓ fixed in latest
CVE-2021-4414, CVE-2021-4425 Multiple Plugins - CSRF Nonce Bypasses Unknown < 1.14.8.1 1.14.8.1 ✓ fixed in latest
CVE-2024-7052 Forminator < 1.38.3 - Admin+ Stored XSS Unknown < 1.38.3 1.38.3 ✓ fixed in latest
CVE-2025-0470 Forminator < 1.38.3 - Reflected XSS via Title Parameter Unknown < 1.38.3 1.38.3 ✓ fixed in latest
CVE-2025-0469 Forminator < 1.39.3 - Contributor+ Stored Cross-Site Scripting Unknown < 1.39.3 1.39.3 ✓ fixed in latest
CVE-2025-3487 Forminator < 1.42.1 - Contributor+ Stored XSS via 'limit' Unknown < 1.42.1 1.42.1 ✓ fixed in latest
CVE-2025-3479 Forminator < 1.42.1 - Order Replay Vulnerability Unknown < 1.42.1 1.42.1 ✓ fixed in latest
CVE-2025-5341 Forminator < 1.44.2 - Contributor+ Stored DOM-Based XSS via id and data-size Parameters Unknown < 1.44.2 1.44.2 ✓ fixed in latest
CVE-2025-6463 Forminator Forms < 1.44.3 - Unauthenticated Arbitrary File Deletion Triggered via Administrator Form Submission Deletion Unknown < 1.44.3 1.44.3 ✓ fixed in latest
CVE-2025-6464 Forminator Forms < 1.44.3 - Unauthenticated PHP Object Injection (PHAR) Triggered via Administrator Form Submission Deletion Unknown < 1.44.3 1.44.3 ✓ fixed in latest
CVE-2025-7638 Forminator Forms < 1.45.1 - Admin+ SQLi Unknown < 1.45.1 1.45.1 ✓ fixed in latest
CVE-2026-2002 Forminator Forms < 1.50.3 - Admin+ Stored XSS Unknown < 1.50.3 1.50.3 ✓ fixed in latest

How to fix it

Keep Forminator updated — 1.56.2 is the latest version on wordpress.org, and each CVE above lists the exact release that fixed it ("Fixed in").

This is the plugin's full known vulnerability history, not a scan of any specific installation — run a free scan of your own site to check your exact installed version.

Safer / more established alternatives

Check your own WordPress site

Run a free passive scan now, or create a free account and install the WP Clinic plugin for a deep scan of your whole hosting account and AI-assisted repair.