WordPress · Wpforms · CVE-2026-12127
**Nome do Software Vulnerável e Versões Afetadas**
WPForms – Easy Form Builder for WordPress – Contact Forms, Payment Forms, Surveys, & More versões anteriores a 1.10.3
**Descrição**
Existe um problema envolvendo a Neutralização Imprópria de Sequências CRLF (Injeção de CRLF), onde caracteres de Retorno de Carro (CR) e Alimentação de Linha (LF) não são tratados adequadamente. Isso ocorre porque a função `get reply to address()` processa o nome de exibição do Reply-To usando o contexto `'notification'` em vez de `'notification-reply-to'`, ignorando a validação do endereço de e-mail. Além disso, a função `wpforms sanitize textarea field()` preserva caracteres CR/LF que não são removidos antes de serem concatenados na string bruta do cabeçalho de e-mail `Reply-To:`. Atacantes não autenticados podem explorar isso injetando cabeçalhos de e-mail arbitrários, como `Bcc:`, em e-mails de notificação de saída para copiar ocultamente as mensagens para um endereço controlado pelo atacante. A exploração é possível se uma notificação de formulário for configurada para usar um campo de Texto de Parágrafo (textarea) como o nome de exibição do Reply-To via Smart Tag.
**Recomendações**
Atualize para uma versão posterior à 1.10.2.
Como medida de mitigação temporária, evite configurar notificações de formulário para usar um campo de Texto de Parágrafo (textarea) como o nome de exibição do Reply-To via Smart Tag.