Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Kali Forms — Contact Form & Drag-and-Drop Builder Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 18 vulnerability records associated with Kali Forms — Contact Form & Drag-and-Drop Builder, published between 2020 and 2026.

Dataset last synchronized: 2026-08-02 09:41:47 UTC

At a glance

Security Snapshot

18Total records
1Critical
8High
9Medium
0Low
0Informational
18Patched records
0Currently marked unpatched
2020-08-21First disclosure
2026-07-31Latest disclosure
18 of 18CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
202033 records
202322 records
202433 records
202511 records
202699 records

Severity Breakdown

SeverityRecordsShare
Critical15.6%
High844.4%
Medium950%

Vulnerability-Type Breakdown

Missing Authorization

10 records55.6%

First: 2020. Latest: 2026.

Cross-Site Scripting

4 records22.2%

First: 2025. Latest: 2026.

Other

2 records11.1%

First: 2026. Latest: 2026.

CSRF

1 record5.6%

First: 2020. Latest: 2020.

Path Traversal

1 record5.6%

First: 2026. Latest: 2026.

Patch Status

Patched
18
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 2.4.21
  • 2.4.19
  • 2.4.14
  • 2.4.17
  • 2.4.10
  • 2.4.9
  • 2.4.3
  • 2.3.42
  • 2.3.37
  • 2.3.28
  • 2.3.29
  • 2.1.2

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-2.4.20Kali Forms <= 2.4.20 - Unauthenticated Remote Code Execution via 'thisPermalink' Field ParameterJuly 31, 20262.4.21High
*-2.4.18Kali Forms <= 2.4.18 - Unauthenticated Stored Cross-Site ScriptingJuly 27, 20262.4.19High
*-2.4.18Kali Forms — Contact Form & Drag-and-Drop Builder <= 2.4.18 - Authenticated (Subscriber+) Arbitrary File DeletionJuly 22, 20262.4.19High
*-2.4.18Kali Forms <= 2.4.18 - Unauthenticated Stored Cross-Site Scripting via 'digitalSignature' Field ValueJuly 16, 20262.4.19High
*-2.4.13Kali Forms <= 2.4.13 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'kaliforms_field_components' ParameterJune 30, 20262.4.14Medium
*-2.4.16Kali Forms <= 2.4.16 - Missing Authorization to Unauthenticated Media File UploadJune 24, 20262.4.17Medium
*-2.4.16Kali Forms <= 2.4.16 - Authenticated (Contributor+) Insecure Direct Object Reference to Post Metadata DisclosureJune 24, 20262.4.17Medium
*-2.4.9Kali Forms <= 2.4.9 - Unauthenticated Remote Code Execution via form_processMarch 20, 20262.4.10Critical
*-2.4.8Kali Forms <= 2.4.8 - Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Form Data ExposureFebruary 17, 20262.4.9Medium
*-2.4.2Contact Form builder with drag & drop for WordPress – Kali Forms <= 2.4.2 - Authenticated (Contributor+) Stored Cross-Site ScriptingApril 25, 20252.4.3Medium
*-2.3.41Contact Form builder with drag & drop for WordPress – Kali Forms <= 2.3.41 - Missing AuthorizationFebruary 19, 20242.3.42Medium
*-2.3.41Contact Form builder with drag & drop for WordPress – Kali Forms <= 2.3.41 - Missing Authorization to Arbitrary Plugin DeactivationFebruary 19, 20242.3.42High
*-2.3.36Contact Form builder with drag & drop - Kali Forms <= 2.3.36 - Insecure Direct Object ReferenceJanuary 17, 20242.3.37Medium
*-2.3.27Contact Form builder with drag & drop - Kali Forms <= 2.3.27 - Missing Authorization via Contact FormOctober 16, 20232.3.28Medium
*-2.3.28Contact Form builder with drag & drop - Kali Forms <= 2.3.28 - Missing Authorization via get_logOctober 6, 20232.3.29Medium
[*, 2.1.2)Kali Forms <= 2.1.1 - Cross-Site Request ForgeryAugust 21, 20202.1.2High
[*, 2.1.2)Kali Forms <= 2.1.1 - Missing Authorization to Settings UpdateAugust 21, 20202.1.2High
[*, 2.1.2)Kali Forms <= 2.1.1 - Unauthenticated Arbitrary Post DeletionAugust 21, 20202.1.2High

Selected source records

Latest Records

HighCVE-2026-16144

Kali Forms <= 2.4.20 - Unauthenticated Remote Code Execution via 'thisPermalink' Field Parameter

Published: July 31, 2026

Affected versions
*-2.4.20
Patched versions
2.4.21
Original Wordfence record
HighCVE-2026-65446

Kali Forms <= 2.4.18 - Unauthenticated Stored Cross-Site Scripting

Published: July 27, 2026

Affected versions
*-2.4.18
Patched versions
2.4.19
Original Wordfence record
HighCVE-2026-59542

Kali Forms — Contact Form & Drag-and-Drop Builder <= 2.4.18 - Authenticated (Subscriber+) Arbitrary File Deletion

Published: July 22, 2026

Affected versions
*-2.4.18
Patched versions
2.4.19
Original Wordfence record
HighCVE-2026-15395

Kali Forms <= 2.4.18 - Unauthenticated Stored Cross-Site Scripting via 'digitalSignature' Field Value

Published: July 16, 2026

Affected versions
*-2.4.18
Patched versions
2.4.19
Original Wordfence record
MediumCVE-2026-9107

Kali Forms <= 2.4.13 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'kaliforms_field_components' Parameter

Published: June 30, 2026

Affected versions
*-2.4.13
Patched versions
2.4.14
Original Wordfence record
MediumCVE-2026-11580

Kali Forms <= 2.4.16 - Authenticated (Contributor+) Insecure Direct Object Reference to Post Metadata Disclosure

Published: June 24, 2026

Affected versions
*-2.4.16
Patched versions
2.4.17
Original Wordfence record
MediumCVE-2026-11579

Kali Forms <= 2.4.16 - Missing Authorization to Unauthenticated Media File Upload

Published: June 24, 2026

Affected versions
*-2.4.16
Patched versions
2.4.17
Original Wordfence record
CriticalCVE-2026-3584

Kali Forms <= 2.4.9 - Unauthenticated Remote Code Execution via form_process

Published: March 20, 2026

Affected versions
*-2.4.9
Patched versions
2.4.10
Original Wordfence record

Highest-Severity Records

CriticalCVE-2026-3584

Kali Forms <= 2.4.9 - Unauthenticated Remote Code Execution via form_process

Published: March 20, 2026

Affected versions
*-2.4.9
Patched versions
2.4.10
Original Wordfence record
HighCVE-2020-36717

Kali Forms <= 2.1.1 - Cross-Site Request Forgery

Published: August 21, 2020

Affected versions
[*, 2.1.2)
Patched versions
2.1.2
Original Wordfence record
HighCVE-2020-36712

Kali Forms <= 2.1.1 - Unauthenticated Arbitrary Post Deletion

Published: August 21, 2020

Affected versions
[*, 2.1.2)
Patched versions
2.1.2
Original Wordfence record
HighCVE-2026-59542

Kali Forms — Contact Form & Drag-and-Drop Builder <= 2.4.18 - Authenticated (Subscriber+) Arbitrary File Deletion

Published: July 22, 2026

Affected versions
*-2.4.18
Patched versions
2.4.19
Original Wordfence record
HighCVE-2026-16144

Kali Forms <= 2.4.20 - Unauthenticated Remote Code Execution via 'thisPermalink' Field Parameter

Published: July 31, 2026

Affected versions
*-2.4.20
Patched versions
2.4.21
Original Wordfence record
HighCVE-2024-1217

Contact Form builder with drag & drop for WordPress – Kali Forms <= 2.3.41 - Missing Authorization to Arbitrary Plugin Deactivation

Published: February 19, 2024

Affected versions
*-2.3.41
Patched versions
2.3.42
Original Wordfence record
HighCVE-2026-65446

Kali Forms <= 2.4.18 - Unauthenticated Stored Cross-Site Scripting

Published: July 27, 2026

Affected versions
*-2.4.18
Patched versions
2.4.19
Original Wordfence record
HighCVE-2026-15395

Kali Forms <= 2.4.18 - Unauthenticated Stored Cross-Site Scripting via 'digitalSignature' Field Value

Published: July 16, 2026

Affected versions
*-2.4.18
Patched versions
2.4.19
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory