WordPress · Balbooa Forms · CVE-2026-67364
**Nome do Software Vulnerável e Versões Afetadas**
Balbooa Forms versões anteriores a 2.4.3.2
**Description**
Um invasor não autenticado pode realizar a injeção de código PHP devido ao uso da função `eval()` no manipulador opcional de pós-envio de PHP personalizado. O shortcode `[URL parameter = X]` é substituído pelo valor bruto e não escapado de um parâmetro de consulta, permitindo que código PHP arbitrário seja executado no servidor. Embora um token CSRF (Cross-Site Request Forgery) seja necessário para acessar o endpoint, ele é divulgado anonimamente por meio de uma tarefa separada. Este problema é explorável se o formulário tiver um manipulador de PHP personalizado configurado que referencie o shortcode e não utilizar reCAPTCHA no botão de envio.
**Recommendations**
Atualize para a versão 2.4.3.2 ou posterior.
Como mitigação temporária, desative o manipulador de pós-envio de PHP personalizado ou implemente o reCAPTCHA no botão de envio.