Sceawere

Vulnerability Detail

CVE-2026-28143UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Forminator Unauthenticated Cross-Site Scripting

Vulnerability Metadata

Severity
High
Score / CVSS
7.1
Creation Date
1d ago
Vendor
WPMU DEV
Product
Forminator
Attack Type
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated Cross Site Scripting (XSS) in Forminator <= 1.56.0 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.1",
  "pubDate": "2026-08-06T15:16:52.963Z",
  "pubdate": "2026-08-06T15:16:52.963Z",
  "executiveSummary": "An unauthenticated Cross-Site Scripting (XSS) vulnerability has been identified in the Forminator product affecting versions 1.56.0 and below.\nThis security flaw allows remote, unauthenticated attackers to inject malicious client-side scripts, typically JavaScript, into web pages rendered by the vulnerable application.\nThe primary impact of this vulnerability includes potential session hijacking, credential theft, redirection to malicious destinations, and unauthorized actions performed within the context of a victim's browser session.\nThe risk implication is significant as it requires zero user authentication or prior privileges, lowering the attack barrier for external threat actors targeting the web application.\nExploitation requirements are minimal, relying on the victim interacting with a crafted URL or manipulated input field processed by the vulnerable Forminator component.\nOrganizations utilizing the affected versions face potential compromise of user trust, data integrity breaches, and exposure to advanced client-side exploitation vectors.",
  "technicalDetails": "The vulnerability exists due to insufficient input sanitization and output encoding within the Forminator product handling mechanisms for versions <= 1.56.0.\nThe root cause stems from the application accepting unauthenticated user-supplied data and reflecting it back to the client or storing it without appropriate context-aware escaping, allowing HTML and script tags to be interpreted by the browser.\nNetwork exposure is external and public-facing, as the vulnerable components are accessible over standard web protocols without requiring any authentication or session tokens.\nPrivilege requirements are entirely absent; any unauthenticated user can craft and deliver the exploit payload to the targeted system.\nThe attack flow begins when an attacker crafts a malicious HTTP request or payload containing arbitrary JavaScript sequences targeted at the vulnerable Forminator endpoints or form fields.\nUpon submission or interaction, the application processes the input and subsequently renders the unvalidated payload within the Document Object Model (DOM) of responding pages.\nWhen a targeted user or administrator visits the affected page, the malicious script executes within the security context of the victim's browser session.\nPayload behavior can range from simple defacement and DOM manipulation to capturing sensitive session cookies, local storage data, and performing unauthorized asynchronous requests on behalf of the authenticated user.\nPost-exploitation impact depends on the privileges of the victim interacting with the malicious payload, potentially leading to administrative account compromise if an elevated user executes the injected script."
}
CVE-2026-28143: Forminator Unauthenticated Cross-Site Scripting (HIGH Severity, CVSS: 7.1) - Sceawere