PT-2026-63571 · WordPress · Formcraft

·

CVE-2026-7232

·

Publicado

2026-07-23

·

Atualizado

2026-07-23

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas FormCraft versões anteriores a 3.9.15
Description Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes. Atacantes não autenticados podem injetar scripts web arbitrários em páginas que serão executados sempre que um usuário acessar a página injetada. O problema decorre de uma falha no lado do servidor onde chaves de subcampos de matriz compostos, como field2 0 e field2 1, não passam pelo loop de sanitização e são armazenadas brutamente via função $wpdb->insert(). No lado do cliente, o DOMPurify é invocado apenas quando o valor do campo é uma string, mas os valores da matriz chegam do servidor como arrays, ignorando a verificação antes de serem mapeados para strings e injetados no DOM. Um segundo vetor de ataque existe onde valores de campo do tipo array passam por htmlentities() no envio, mas são posteriormente revertidos por html entity decode() em formcraft-main.php nas linhas 2608 e 2122, restaurando a carga maliciosa antes do armazenamento e renderização.
Recommendations Atualize o FormCraft para a versão 3.9.15 ou posterior.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7232

Produtos afetados

Formcraft