Sceawere

Vulnerability Detail

CVE-2026-28111UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Forminator Contributor Privilege Escalation

Vulnerability Metadata

Severity
High
Score / CVSS
8.8
Creation Date
1d ago
Vendor
WPMU DEV
Product
Forminator
Attack Type
CWE-266 Incorrect Privilege Assignment
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

Contributor Privilege Escalation in Forminator <= 1.56.0 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.8",
  "pubDate": "2026-08-06T15:16:52.070Z",
  "pubdate": "2026-08-06T15:16:52.070Z",
  "executiveSummary": "A privilege escalation vulnerability has been identified in Forminator versions <= 1.56.0, allowing users with lower-level privileges, specifically contributors, to perform unauthorized actions or elevate their privileges within the affected system. This security flaw introduces significant risk to the integrity and security of WordPress installations utilizing the vulnerable plugin. An attacker possessing authenticated contributor-level access can exploit this weakness to bypass intended access controls, potentially leading to unauthorized data manipulation, administrative capability abuse, or further compromise of the underlying web application. The vulnerability stems from insufficient validation of user capabilities and improper handling of privileged requests within the plugin's execution flow. Mitigation requires immediate administrative action to remediate the affected software component in accordance with vendor advisories and security best practices.",
  "technicalDetails": "The vulnerability resides in the request handling and capability check mechanisms implemented within the Forminator plugin for versions <= 1.56.0. Specifically, the affected component fails to adequately verify whether the authenticated user initiating the request possesses the necessary administrative or managerial privileges before processing sensitive operations.\nThe root cause of this security defect is rooted in flawed authorization logic where contributor-level roles are improperly permitted to execute functions restricted to higher privilege tiers, such as administrators or editors. Because the application trusts the incoming request without enforcing strict role-based access control (RBAC) checks at the function or endpoint level, low-privileged users can interact with restricted features.\nThe attack flow proceeds as follows: First, an authenticated attacker with contributor privileges identifies a vulnerable endpoint or function exposed by the Forminator plugin. Second, the attacker crafts a malicious HTTP request targeting this functionality, bypassing standard user interface restrictions. Third, because the backend logic lacks robust capability verification via functions like current_user_can(), the server processes the request and executes the privileged action.\nAuthentication is required to execute this attack, specifically a valid user session with contributor privileges. The network exposure is constrained by the web application's accessibility, meaning any network path capable of reaching the WordPress instance can be utilized provided the attacker has valid credentials for a low-privileged account. The post-exploitation impact includes unauthorized modification of plugin configurations, potential data exposure, or chained exploitation vectors that leverage elevated capabilities to achieve a broader compromise of the host application."
}
CVE-2026-28111: Forminator Contributor Privilege Escalation (HIGH Severity, CVSS: 8.8) - Sceawere