CRITICAL
9.8 CVE-2026-52889 Published 19 Aug 2026
Craft CMS Formie Plugin Twig Injection
Worried this affects one of your servers?
Formie, a plugin for Craft CMS, is vulnerable to Twig injection via request-derived Hidden field defaults.
Formie versions prior to 3.1.27 pass request data to Craft's Twig rendering layer, allowing unauthenticated attackers to inject malicious Twig syntax into public forms.
This can lead to sensitive information disclosure, application state modification, or remote code execution, depending on the site's configuration.
Reference: CVE-2026-52889 on NVD
← Back to Security News