Skip to content
Threat Feed

Vendor

WPMU DEV

7 briefs RSS
critical advisory

Arbitrary Shortcode Execution in Forminator WordPress Plugin

The Forminator plugin for WordPress contains an arbitrary shortcode execution vulnerability (CVE-2026-92229) allowing unauthenticated attackers to execute arbitrary shortcodes by leveraging improper input validation.

PoC Forminator wordpress vulnerability web-application
1t 1c updated
critical advisory

CVE-2026-83627: Unauthenticated RCE in Hummingbird WordPress Plugin

An unauthenticated remote code execution vulnerability in the Hummingbird WordPress plugin allows attackers to inject and execute arbitrary PHP code via unsanitized cookie headers in the debug log.

Hummingbird wordpress rce vulnerability
1r 1t 1c
critical advisory

Authentication Bypass in WPMU DEV Dashboard Plugin

An authentication bypass vulnerability in the WPMU DEV Dashboard WordPress plugin allows unauthenticated attackers to forge an administrator session by exploiting flawed HMAC validation in the Hub SSO flow.

WPMU DEV Dashboard wordpress authentication-bypass cve-2026-76581
1t 1c
high advisory

Stored XSS Vulnerability in Forminator Forms WordPress Plugin

The Forminator Forms WordPress plugin (up to v1.57.0.1) is vulnerable to unauthenticated Stored Cross-Site Scripting (XSS) via the Rich-Text Textarea field, allowing malicious script execution in the context of victim browsers.

Forminator Forms – Contact Form, Payment Form & Custom Form Builder web-vulnerability xss wordpress
1t 1c
critical advisory

Arbitrary File Upload in Forminator Forms Plugin for WordPress

The Forminator Forms WordPress plugin version 1.56.1 and earlier contains an arbitrary file upload vulnerability allowing unauthenticated remote code execution via insufficient MIME type validation.

Forminator Forms
2t 1c
high advisory

Stored Cross-Site Scripting in Forminator Forms Plugin for WordPress

An unauthenticated stored XSS vulnerability in Forminator Forms plugin versions 1.56.1 and earlier allows attackers to inject and execute arbitrary web scripts via forged upload records.

Forminator Forms
2t 1c
critical advisory

Critical Privilege Escalation in WordPress Branda Plugin (CVE-2026-11551)

An unauthenticated attacker can exploit CVE-2026-11551, a critical privilege escalation vulnerability in the WordPress Branda plugin up to version 3.4.29, by leveraging improper identity validation to change arbitrary user passwords, including administrators, leading to full account takeover and potential compromise of the WordPress site.

PoC Branda plugin wordpress plugin vulnerability privilege-escalation account-takeover web-application
2r 2t 1c updated