PT-2026-63571 · WordPress · Formcraft
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
FormCraft versões anteriores a 3.9.15
Description
Ocorre Cross-Site Scripting Armazenado devido à sanitização de entrada e escape de saída insuficientes. Atacantes não autenticados podem injetar scripts web arbitrários em páginas que serão executados sempre que um usuário acessar a página injetada. O problema decorre de uma falha no lado do servidor onde chaves de subcampos de matriz compostos, como
field2 0 e field2 1, não passam pelo loop de sanitização e são armazenadas brutamente via função $wpdb->insert(). No lado do cliente, o DOMPurify é invocado apenas quando o valor do campo é uma string, mas os valores da matriz chegam do servidor como arrays, ignorando a verificação antes de serem mapeados para strings e injetados no DOM. Um segundo vetor de ataque existe onde valores de campo do tipo array passam por htmlentities() no envio, mas são posteriormente revertidos por html entity decode() em formcraft-main.php nas linhas 2608 e 2122, restaurando a carga maliciosa antes do armazenamento e renderização.Recommendations
Atualize o FormCraft para a versão 3.9.15 ou posterior.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Formcraft