What is CVE-2026-14870?
CVE-2026-14870 is a Reflected Cross-Site Scripting (XSS) vulnerability in the Database for Contact Form 7, WPforms, Elementor forms WordPress plugin before version 1.5.3. The plugin does not properly sanitise and escape a parameter before reflecting it back on an admin page, allowing attackers to execute malicious scripts against high-privilege users like admins via crafted links. Immediate update to version 1.5.3 or later is required to mitigate this issue.
Azərbaycanca: CVE-2026-14870, Contact Form 7, WPforms, Elementor formaları üçün Database WordPress plugin-inin 1.5.3-dən əvvəlki versiyalarında aşkarlanmış Reflected Cross-Site Scripting (XSS) zəifliyidir. Plugin bir parametri admin səhifəsində əks etdirməzdən əvvəl düzgün təmizləmədiyi üçün, uzaqdan hücumçu xüsusi hazırlanmış keçid vasitəsilə admin kimi yüksək səlahiyyətli istifadəçilərə qarşı kod icra edə bilər. Bu zəiflikdən qorunmaq üçün plugin dərhal 1.5.3 və ya daha yuxarı versiyaya yenilənməlidir.
Related CVEs
link basis: same weakness class CWE-79
FAQ2
Which plugin is affected by CVE-2026-14870?
The Database for Contact Form 7, WPforms, Elementor forms WordPress plugin before version 1.5.3 is affected.
How to mitigate CVE-2026-14870?
The plugin must be immediately updated to version 1.5.3 or later.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.