PT-2025-21011 · Umbraco · Umbraco Forms

CVE-2025-47280

·

Publicado

2025-05-13

·

Atualizado

2025-05-13

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas: Versões do Umbraco Forms 7.x até 13.4.1 Versões do Umbraco Forms 15.1.1 e anteriores
Descrição: O problema afeta o Umbraco Forms, um construtor de formulários que se integra ao sistema de gerenciamento de conteúdo Umbraco. Está relacionado ao fluxo de trabalho 'Send email', que não codifica em HTML os valores de campo fornecidos pelo usuário na mensagem de email enviada. Isso permite o envio de mensagens a partir de um sistema e endereço confiáveis, potencialmente contornando sistemas de segurança de spam e clientes de email.
Recomendações: Para as versões do Umbraco Forms 7.x até 13.4.1, atualize para a versão 13.4.2 ou posterior. Para as versões do Umbraco Forms 15.1.1 e anteriores, atualize para a versão 15.1.2 ou posterior. Como solução temporária para versões sem patch ou não suportadas, considere usar o fluxo de trabalho Send email with template (Razor) em vez do fluxo de trabalho vulnerável 'Send email'. Para prevenir o uso acidental do fluxo de trabalho vulnerável, o tipo de fluxo de trabalho SendEmail pode ser removido usando um composer disponível no Advisory de Segurança do GitHub para este problema.

Exploit

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-47280
GHSA-2QRJ-G9HQ-CHPH

Produtos afetados

Umbraco Forms