WordPress · Balbooa Forms · CVE-2026-101126
**Nome do Software Vulnerável e Versões Afetadas**
Balbooa Forms versões anteriores a 2.4.3.4
**Description**
O envio final do formulário processa arrays JSON para cada campo de upload, mas verifica apenas se os IDs são numéricos. Como os nomes de arquivo e nomes de exibição fornecidos pelo cliente são confiados diretamente, o sistema está suscetível a adulteração de metadados, reivindicação de sessão cruzada e riscos de traversal de caminho, especificamente através da função `getFilePath()`.
**Recommendations**
Atualize o Balbooa Forms para a versão 2.4.3.4 ou posterior.