PT-2026-78353 · WordPress · Balbooa Forms

·

CVE-2026-67364

·

Publicado

2026-08-19

·

Atualizado

2026-08-21

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Balbooa Forms versões anteriores a 2.4.3.2
Description Um invasor não autenticado pode realizar a injeção de código PHP devido ao uso da função eval() no manipulador opcional de pós-envio de PHP personalizado. O shortcode [URL parameter = X] é substituído pelo valor bruto e não escapado de um parâmetro de consulta, permitindo que código PHP arbitrário seja executado no servidor. Embora um token CSRF (Cross-Site Request Forgery) seja necessário para acessar o endpoint, ele é divulgado anonimamente por meio de uma tarefa separada. Este problema é explorável se o formulário tiver um manipulador de PHP personalizado configurado que referencie o shortcode e não utilizar reCAPTCHA no botão de envio.
Recommendations Atualize para a versão 2.4.3.2 ou posterior. Como mitigação temporária, desative o manipulador de pós-envio de PHP personalizado ou implemente o reCAPTCHA no botão de envio.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67364

Produtos afetados

Balbooa Forms