Extension WordPress

Vulnérabilités Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Cette page rassemble les failles publiées pour Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More, leurs plages de versions affectées et les correctifs signalés dans la base locale.

23Vulnérabilités
4Critiques
23Avec correctif
9,8CVSS maximal

Historique de sécurité

CVE et vulnérabilités de Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

23 fiches

CVE-2026-2888 Moyenne · 5,3
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Forms <= 6.28 – Unauthenticated Payment Amount Manipulation via 'item_meta' Parameter

The Formidable Forms plugin for WordPress is vulnerable to an authorization bypass through user-controlled key in all versions up to, and including, 6.28. This is due to the `frm_strp_amount` AJAX handler (`update_intent_ajax`) overwriting the global `$_POST` data with…

Versions affectées

*-6.28

Correctif

6.29

Publication

12/03/2026

CVE-2026-2890 Élevée · 7,5
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Forms <= 6.28 – Missing Authorization to Unauthenticated Payment Integrity Bypass via PaymentIntent Reuse

The Formidable Forms plugin for WordPress is vulnerable to a payment integrity bypass in all versions up to, and including, 6.28. This is due to the Stripe Link return handler (`handle_one_time_stripe_link_return_url`) marking payment records as complete based solely…

Versions affectées

*-6.28

Correctif

6.29

Publication

12/03/2026

CVE-2024-11188 Moyenne · 6,1
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Forms – Contact Form Plugin, Survey, Quiz, Payment, Calculator Form & Custom Form Builder <= 6.16.1.2 – Reflected Cross-Site Scripting via Custom HTML Form Parameter

The Formidable Forms – Contact Form Plugin, Survey, Quiz, Payment, Calculator Form & Custom Form Builder plugin for WordPress is vulnerable to POST-Based Reflected Cross-Site Scripting via the Custom HTML Form parameters in all versions up to, and…

Versions affectées

*-6.16.1.2

Correctif

6.16.2

Publication

22/11/2024

CVE-2024-9768 Moyenne · 4,4
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Forms – Contact Form Plugin, Survey, Quiz, Payment, Calculator Form & Custom Form Builder <= 6.14 – Authenticated (Admin+) Stored Cross-Site Scripting

The Formidable Forms – Contact Form Plugin, Survey, Quiz, Payment, Calculator Form & Custom Form Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in all versions up to, and including, 6.14 due to…

Versions affectées

*-6.14

Correctif

6.14.1

Publication

31/10/2024

CVE-2024-6725 Moyenne · 4,9
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Forms <= 6.11.1 – Authenticated (Subscriber+) Stored Cross-Site Scripting

The Formidable Forms – Contact Form Plugin, Survey, Quiz, Payment, Calculator Form & Custom Form Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘html’ parameter in all versions up to, and including, 6.11.1 due…

Versions affectées

*-6.11.1

Correctif

6.11.2

Publication

30/07/2024

CVE-2024-0660 Moyenne · 6,1
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Forms <= 6.7.2 – Cross-Site Request Forgery to Stored Cross-Site Scripting

The Formidable Forms – Contact Form, Survey, Quiz, Payment, Calculator Form & Custom Form Builder plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 6.7.2. This is due to missing or…

Versions affectées

*-6.7.2

Correctif

6.8

Publication

26/01/2024

CVE-2023-6842 Moyenne · 4,4
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Forms <= 6.7 – Authenticated (Administrator+) Stored Cross-Site Scripting

The Formidable Forms – Contact Form, Survey, Quiz, Payment, Calculator Form & Custom Form Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the name field label and description field label parameter in all versions up…

Versions affectées

*-6.7

Correctif

6.7.1

Publication

08/01/2024

CVE-2023-2877 Moyenne · 6,5
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Forms <= 6.3 – Authenticated (Subscriber+) Arbitrary Plugin Installation and Activation

The Formidable Forms plugin for WordPress is vulnerable to unauthorized arbitrary plugin installation and activation due to a missing capability check on the screen_page() and can_install_addon_api() functions in versions up to, and including, 6.3. This makes it possible…

Versions affectées

[*, 6.3.1)

Correctif

6.3.1

Publication

31/05/2023

CVE-2023-1405 Critique · 9,8
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Forms <= 6.1.2 – Unauthenticated PHP Object Injection

The Formidable Forms plugin for WordPress is vulnerable to PHP Object Injection in versions up to, and including, 6.1.2 via deserialization of untrusted input from form submissions. This allows unauthenticated attackers to inject a PHP Object. No POP…

Versions affectées

*-6.1.2

Correctif

6.2

Publication

06/04/2023

CVE-2023-0816 Moyenne · 5,3
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Forms <= 6.0.1 – IP Spoofing via HTTP header

The Formidable Forms plugin for WordPress is vulnerable to IP Spoofing in versions up to, and including, 6.0.1 due to a reliance on various untrusted headers (e.g., 'Client-Ip', 'CF-CONNECTING-IP', etc.) to retrieve the IP address of a client…

Versions affectées

*-6.0.1

Correctif

6.1

Publication

06/03/2023

CVE-2023-24419 Élevée · 7,1
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Form Builder <= 5.5.6 – Cross-Site Request Forgery

The Formidable Form Builder plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions up to, and including, 5.5.6. This is due to missing or incorrect nonce validation on the 'destroy' function. This makes it possible for…

Versions affectées

*-5.5.6

Correctif

5.5.7

Publication

01/02/2023

Vulnérabilité Moyenne · 4,7
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Forms <= 5.5.4 – Authenticated (Admin+) Server-Side Request Forgery

The Formidable Form Builder plugin for WordPress is vulnerable to Server-Side Request Forgery in versions up to, and including, 5.5.4 due to insufficient URL restrictions on the 'plugin' parameter passed to the the install_addon function. This makes it…

Versions affectées

*-5.5.4

Correctif

5.5.5

Publication

16/12/2022

CVE-2022-45806 Moyenne · 5,4
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Form Builder <= 5.5.4 – Cross-Site Request Forgery

The Formidable Form Builder plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions up to, and including, 5.5.4. This is due to missing or incorrect nonce validation on two functions handling migrations and data loading. This…

Versions affectées

*-5.5.4

Correctif

5.5.5

Publication

16/12/2022

CVE-2021-24608 Moyenne · 4,8
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Form Builder <= 5.0.06 – Admin+ Stored Cross-Site Scripting

The Formidable Form Builder – Contact Form, Survey & Quiz Forms Plugin for WordPress plugin before 5.0.07 does not sanitise and escape its Form's Labels, allowing high privileged users to perform Cross-Site Scripting attacks even when the unfiltered_html…

Versions affectées

[*, 5.0.07)

Correctif

5.0.07

Publication

06/10/2021

CVE-2021-24884 Critique · 9,6
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Form Builder <= 4.09.04 – Unauthenticated Stored Cross-Site Scripting

The Formidable Form Builder WordPress plugin before 4.09.05 allows to inject certain HTML Tags like ,,, and.This could allow an unauthenticated, remote attacker to exploit a HTML-injection byinjecting a malicous link. The HTML-injection may trick authenticated users to…

Versions affectées

[*, 4.09.05)

Correctif

4.09.05

Publication

28/01/2021

CVE-2017-20192 Élevée · 8,3
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Form Builder < 2.05.03 – Unauthenticated Stored Cross-Site Scripting

The Formidable Form Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via multiple parameters submitted during form entries like 'after_html' in versions before 2.05.03 due to insufficient input sanitization and output escaping. This makes it possible…

Versions affectées

[*, 2.05.03)

Correctif

2.05.03

Publication

13/11/2017

Vulnérabilité Moyenne · 6,1
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Form Builder < 2.05.03 – Reflected Cross-Site Scripting

The Formidable Form Builder plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the 'before_html' parameter passed through the frm_forms_preview AJAX action in versions before 2.05.03 due to insufficient input sanitization and output escaping. This makes it…

Versions affectées

[*, 2.05.03)

Correctif

2.05.03

Publication

13/11/2017

Vulnérabilité Élevée · 8,6
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

Formidable Form Builder < 2.05.03 – SQL Injection

The Formidable Form Builder plugin for WordPress is vulnerable to SQL Injection via the ‘display-frm-data’ shortcode in versions before 2.05.03 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL…

Versions affectées

[*, 2.05.03)

Correctif

2.05.03

Publication

13/11/2017

WP Commander

Rechercher dans toute la base WordPress

Utilisez la recherche globale pour retrouver une extension, un thème, une CVE ou un identifiant de vulnérabilité.

Ouvrir le tableau des vulnérabilités