PT-2026-54465 · WordPress · Wpforms

·

CVE-2026-12127

·

Publicado

2026-07-01

·

Atualizado

2026-07-01

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas WPForms – Easy Form Builder for WordPress – Contact Forms, Payment Forms, Surveys, & More versões anteriores a 1.10.3
Descrição Existe um problema envolvendo a Neutralização Imprópria de Sequências CRLF (Injeção de CRLF), onde caracteres de Retorno de Carro (CR) e Alimentação de Linha (LF) não são tratados adequadamente. Isso ocorre porque a função get reply to address() processa o nome de exibição do Reply-To usando o contexto 'notification' em vez de 'notification-reply-to', ignorando a validação do endereço de e-mail. Além disso, a função wpforms sanitize textarea field() preserva caracteres CR/LF que não são removidos antes de serem concatenados na string bruta do cabeçalho de e-mail Reply-To:. Atacantes não autenticados podem explorar isso injetando cabeçalhos de e-mail arbitrários, como Bcc:, em e-mails de notificação de saída para copiar ocultamente as mensagens para um endereço controlado pelo atacante. A exploração é possível se uma notificação de formulário for configurada para usar um campo de Texto de Parágrafo (textarea) como o nome de exibição do Reply-To via Smart Tag.
Recomendações Atualize para uma versão posterior à 1.10.2. Como medida de mitigação temporária, evite configurar notificações de formulário para usar um campo de Texto de Parágrafo (textarea) como o nome de exibição do Reply-To via Smart Tag.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12127

Produtos afetados

Wpforms