CVE-2026-57668
HIGHWordPress NEX-Forms plugin <= 9.2.2 - Cross Site Scripting (XSS) vulnerability
Title source: cnaExploitation Summary
EIP tracks 1 public exploit for CVE-2026-57668. PoCs published by incogbyte.
AI-analyzed exploit summary This repository contains a functional exploit for CVE-2026-57668, an unauthenticated stored XSS vulnerability in NEX-Forms Express WP Form Builder <= 9.2.2. The exploit demonstrates how array-typed form field submissions bypass sanitization, allowing raw script tags to be stored and later executed in an admin's browser session.
Description
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Basix NEX-Forms nex-forms-express-wp-form-builder allows Stored XSS.This issue affects NEX-Forms: from n/a through <= 9.2.2.
Exploits (1)
This repository contains a functional exploit for CVE-2026-57668, an unauthenticated stored XSS vulnerability in NEX-Forms Express WP Form Builder <= 9.2.2. The exploit demonstrates how array-typed form field submissions bypass sanitization, allowing raw script tags to be stored and later executed in an admin's browser session.
References (1)
Scores
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L