Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 37 vulnerability records associated with Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder, published between 2021 and 2026.

Dataset last synchronized: 2026-08-02 09:41:47 UTC

At a glance

Security Snapshot

37Total records
1Critical
9High
27Medium
0Low
0Informational
37Patched records
0Currently marked unpatched
2021-06-16First disclosure
2026-07-31Latest disclosure
37 of 37CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
202111 records
202211 records
202333 records
20241515 records
202544 records
20261313 records

Severity Breakdown

SeverityRecordsShare
Critical12.7%
High924.3%
Medium2773%

Vulnerability-Type Breakdown

Cross-Site Scripting

18 records48.6%

First: 2021. Latest: 2026.

Missing Authorization

12 records32.4%

First: 2023. Latest: 2026.

Other

5 records13.5%

First: 2022. Latest: 2026.

SQL Injection

1 record2.7%

First: 2023. Latest: 2023.

Path Traversal

1 record2.7%

First: 2026. Latest: 2026.

Patch Status

Patched
37
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 6.2.9
  • 6.2.8
  • 6.2.1
  • 6.2.2
  • 6.2.0
  • 6.1.15
  • 6.1.12
  • 6.1.8
  • 6.1.2
  • 6.0.3
  • 6.0.0
  • 5.2.7
  • 5.2.1
  • 5.1.19
  • 5.1.20
  • 5.1.16
  • 5.1.14
  • 5.1.17
  • 5.1.10
  • 5.1.7
  • 5.0.9
  • 5.0.0
  • 4.3.25
  • 4.3.13
  • 3.6.67

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-6.2.8Fluent Forms <= 6.2.8 - Reflected Cross-Site Scripting via 'param'July 31, 20266.2.9Medium
*-6.2.8Fluent Forms <= 6.2.8 - Unauthenticated Sensitive Information Exposure via Insecure Direct Object Reference and Weak Transaction Hash in 'transaction' ParameterJuly 30, 20266.2.9Medium
*-6.2.7Fluent Forms <= 6.2.7 - Unauthenticated Stored Cross-Site Scripting via Name Field Nested `password` MemberJuly 28, 20266.2.8High
*-6.2.1Fluent Forms <= 6.2.1 - Incorrect Authorization to Authenticated (Subscriber+) Arbitrary Subscription Cancellation via 'subscription_id'July 9, 20266.2.2Medium
*-6.2.0Fluent Forms <= 6.2.0 - Authenticated (Subscriber+) Authorization Bypass via 'table' ParameterMay 13, 20266.2.1High
*-6.1.21Fluent Forms <= 6.1.21 - Authenticated (Subscriber+) Authorization Bypass via 'form_id' ParameterMay 13, 20266.2.0High
*-6.2.1Fluent Forms <= 6.2.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'permission_message' Shortcode AttributeMay 12, 20266.2.2Medium
*-6.2.1Fluent Forms <= 6.2.1 - Authenticated (Administrator+) Arbitrary File Read via Path Traversal in Email AttachmentMay 5, 20266.2.2Medium
6.1.21Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder <= 6.1.21 - Insecure Direct Object Reference in Stripe SCA Confirmation to Unauthenticated Payment Status ModificationApril 16, 20266.2.0Medium
*-6.1.14Fluent Forms <= 6.1.14 - Authenticated (Subscriber+) Stored Cross-Site Scripting via AI Form Builder ModuleFebruary 9, 20266.1.15Medium
*-6.1.14Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder <= 6.1.14 - Missing AuthorizationJanuary 25, 20266.1.15Medium
*-6.1.11FluentForm <= 6.1.11 - Unauthenticated Arbitrary Shortcode ExecutionJanuary 13, 20266.1.12Medium
*-6.1.7Fluent Forms <= 6.1.7 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Form Creation via AI BuilderJanuary 6, 20266.1.8Medium
*-6.1.7Fluent Forms <= 6.1.7 - Unauthenticated Insecure Direct Object Reference to Payment Status Tampering via submission_idDecember 5, 20256.1.8Medium
5.1.16-6.1.1Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder 5.1.16 - 6.1.1 - Authenticated (Subscriber+) PHP Object Injection To Arbitrary File ReadSeptember 2, 20256.1.2Medium
*-6.0.2Fluent Forms <= 6.0.2 - Authenticated (Contributor+) Stored Cross-Site ScriptingApril 16, 20256.0.3Medium
*-5.2.12Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder <= 5.2.12 - IP-SpoofingMarch 21, 20256.0.0Medium
*-5.2.6Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.2.6 - Unauthenticated Stored Cross-Site Scripting via Form SubjectDecember 13, 20245.2.7High
*-5.2.0Fluent Forms <= 5.2.0 - Authenticated (Admin+) Stored Cross-Site ScriptingNovember 18, 20245.2.1Medium
*-5.1.19Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.1.19 - Authenticated (Form Manager+) Stored Cross-Site ScriptingOctober 4, 20245.1.20Medium
*-5.1.18Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.1.18 - Missing Authorization to Authenticated (Subscriber+) Mailchimp Integration ModificationAugust 31, 20245.1.19Medium
*-5.1.19Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.1.19 - Authenticated (Administrator+) Stored Cross-Site ScriptingJuly 26, 20245.1.20Medium
*-5.1.19Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.1.19 - Authenticated (Administrator+) Stored Cross-Site ScriptingJuly 26, 20245.1.20Medium
*-5.1.19Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.1.19 - Authenticated (Administrator+) Stored Cross-Site ScriptingJuly 26, 20245.1.20Medium
*-5.1.19Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.1.19 - Authenticated (Subscriber+) Stored Cross-Site Scripting via Welcome Screen FieldsJuly 26, 20245.1.20Medium

Selected source records

Latest Records

MediumCVE-2026-17571

Fluent Forms <= 6.2.8 - Reflected Cross-Site Scripting via 'param'

Published: July 31, 2026

Affected versions
*-6.2.8
Patched versions
6.2.9
Original Wordfence record
MediumCVE-2026-17567

Fluent Forms <= 6.2.8 - Unauthenticated Sensitive Information Exposure via Insecure Direct Object Reference and Weak Transaction Hash in 'transaction' Parameter

Published: July 30, 2026

Affected versions
*-6.2.8
Patched versions
6.2.9
Original Wordfence record
HighCVE-2026-16655

Fluent Forms <= 6.2.7 - Unauthenticated Stored Cross-Site Scripting via Name Field Nested `password` Member

Published: July 28, 2026

Affected versions
*-6.2.7
Patched versions
6.2.8
Original Wordfence record
MediumCVE-2026-5069

Fluent Forms <= 6.2.1 - Incorrect Authorization to Authenticated (Subscriber+) Arbitrary Subscription Cancellation via 'subscription_id'

Published: July 9, 2026

Affected versions
*-6.2.1
Patched versions
6.2.2
Original Wordfence record
HighCVE-2026-5395

Fluent Forms <= 6.2.0 - Authenticated (Subscriber+) Authorization Bypass via 'table' Parameter

Published: May 13, 2026

Affected versions
*-6.2.0
Patched versions
6.2.1
Original Wordfence record
HighCVE-2026-5396

Fluent Forms <= 6.1.21 - Authenticated (Subscriber+) Authorization Bypass via 'form_id' Parameter

Published: May 13, 2026

Affected versions
*-6.1.21
Patched versions
6.2.0
Original Wordfence record
MediumCVE-2026-6828

Fluent Forms <= 6.2.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'permission_message' Shortcode Attribute

Published: May 12, 2026

Affected versions
*-6.2.1
Patched versions
6.2.2
Original Wordfence record
MediumCVE-2026-6344

Fluent Forms <= 6.2.1 - Authenticated (Administrator+) Arbitrary File Read via Path Traversal in Email Attachment

Published: May 5, 2026

Affected versions
*-6.2.1
Patched versions
6.2.2
Original Wordfence record

Highest-Severity Records

CriticalCVE-2024-2771

Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.1.16 - Missing Authorization to Settings Update and Limited Privilege Escalation

Published: May 17, 2024

Affected versions
*-5.1.16
Patched versions
5.1.17
Original Wordfence record
HighCVE-2021-34620

WP Fluent Forms < 3.6.67 - Stored Cross-Site Scripting

Published: June 16, 2021

Affected versions
[*, 3.6.67)
Patched versions
3.6.67
Original Wordfence record
HighCVE-2022-3463

Contact Form Plugin by FluentForm <= 4.3.12 - CSV Injection

Published: October 17, 2022

Affected versions
*-4.3.12
Patched versions
4.3.13
Original Wordfence record
HighCVE-2026-5396

Fluent Forms <= 6.1.21 - Authenticated (Subscriber+) Authorization Bypass via 'form_id' Parameter

Published: May 13, 2026

Affected versions
*-6.1.21
Patched versions
6.2.0
Original Wordfence record
HighCVE-2026-5395

Fluent Forms <= 6.2.0 - Authenticated (Subscriber+) Authorization Bypass via 'table' Parameter

Published: May 13, 2026

Affected versions
*-6.2.0
Patched versions
6.2.1
Original Wordfence record
HighCVE-2024-2782

Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.1.16 - Missing Authorization to Setting Manipulation

Published: May 17, 2024

Affected versions
*-5.1.16
Patched versions
5.1.17
Original Wordfence record
HighCVE-2024-4157

Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.1.15 - PHP Object Injection via extractDynamicValues

Published: May 21, 2024

Affected versions
*-5.1.15
Patched versions
5.1.16
Original Wordfence record
HighCVE-2024-10646

Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.2.6 - Unauthenticated Stored Cross-Site Scripting via Form Subject

Published: December 13, 2024

Affected versions
*-5.2.6
Patched versions
5.2.7
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory