Jack Pas

Pesquisador deBlack Lantern Security (BLSOPS)
#1758de 55,077
134.7CVSS total
Vulnerabilidades · 21
Média
13
Alta
7
Crítica
1
PT-2026-54465
5.3
2026-07-01
WordPress · Wpforms · CVE-2026-12127
**Nome do Software Vulnerável e Versões Afetadas** WPForms – Easy Form Builder for WordPress – Contact Forms, Payment Forms, Surveys, & More versões anteriores a 1.10.3 **Descrição** Existe um problema envolvendo a Neutralização Imprópria de Sequências CRLF (Injeção de CRLF), onde caracteres de Retorno de Carro (CR) e Alimentação de Linha (LF) não são tratados adequadamente. Isso ocorre porque a função `get reply to address()` processa o nome de exibição do Reply-To usando o contexto `'notification'` em vez de `'notification-reply-to'`, ignorando a validação do endereço de e-mail. Além disso, a função `wpforms sanitize textarea field()` preserva caracteres CR/LF que não são removidos antes de serem concatenados na string bruta do cabeçalho de e-mail `Reply-To:`. Atacantes não autenticados podem explorar isso injetando cabeçalhos de e-mail arbitrários, como `Bcc:`, em e-mails de notificação de saída para copiar ocultamente as mensagens para um endereço controlado pelo atacante. A exploração é possível se uma notificação de formulário for configurada para usar um campo de Texto de Parágrafo (textarea) como o nome de exibição do Reply-To via Smart Tag. **Recomendações** Atualize para uma versão posterior à 1.10.2. Como medida de mitigação temporária, evite configurar notificações de formulário para usar um campo de Texto de Parágrafo (textarea) como o nome de exibição do Reply-To via Smart Tag.