Vulnerability AdvisoryVendor advisory
http://vulnerablesite.com/wp-admin/admin-ajax.php CVE-2018-25352
HIGH
WordPress Ultimate Form Builder Lite 1.3.7 SQL Injection via entry_id
Record summary
CVE-2018-25352 has a selected CVSS score of 7.1 (high); EIP currently links 1 catalogued exploit.
Description
WordPress Ultimate Form Builder Lite plugin version 1.3.7 and below contains an SQL injection vulnerability that allows authenticated attackers to manipulate database queries by injecting SQL code through the entry_id POST parameter. Attackers can send POST requests to the admin-ajax.php endpoint with the ufbl_get_entry_detail_action action to extract, modify, or escalate privileges within the WordPress database.
Description source: CVE List
Exploitation context
Available material
- Catalogued exploits
- 1
CISA SSVC decision
ExploitationPoC
AutomatableNo
Technical impactPartial
CISA Coordinator · SSVC 2.0.3 · Evaluated May 26, 2026 · Source: CVE List
Affected products and versions
1| Product | Source | Version range | Status |
|---|---|---|---|
Ultimate Form Builder LiteBrowse ultimate-form-builder-lite / Ultimate Form Builder Lite | CVE List | Through 1.3.7 | affected |
Proofs of concept
1Catalogued exploits
ExploitDBWordPress Plugin Ultimate Form Builder Lite < 1.3.7 - SQL InjectionExploitDB exploitby defensecodeNot analyzed1 file
References
4nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2018-25352 ExploitDB-44884exploit
https://www.exploit-db.com/exploits/44884 VulnCheck Advisory: WordPress Ultimate Form Builder Lite 1.3.7 SQL Injection via entry_idThird-party advisory
https://www.vulncheck.com/advisories/wordpress-ultimate-form-builder-lite-sql-injection-via-entry-id