PT-2026-57111 · WordPress · Happyforms

·

CVE-2025-11977

·

Publicado

2026-07-10

·

Atualizado

2026-07-13

CVSS v3.1

6.6

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Happyforms – Form Builder for WordPress versões anteriores a 1.26.13
Descrição O plugin está sujeito a Local File Inclusion, uma condição em que uma aplicação inclui arquivos do sistema de arquivos local sem a devida validação. Isso ocorre por meio da função happyforms get form partial(), permitindo que atacantes autenticados com nível de acesso de Administrador ou superior incluam e executem arquivos .php arbitrários no servidor. Isso pode levar à execução de código PHP arbitrário, contornando controles de acesso e resultando no roubo de dados sensíveis, particularmente se arquivos .php puderem ser carregados para o servidor.
Recomendações Atualize o plugin para uma versão posterior à 1.26.12. Como medida de mitigação temporária, restrinja o acesso à função happyforms get form partial().

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-11977

Produtos afetados

Happyforms