PT-2025-3903 · WordPress · The Forminator Forms
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
O plugin Forminator Forms – Contact Form, Payment Form & Custom Form Builder para WordPress, versões até e incluindo a 1.38.2
Descrição
O problema está relacionado a Cross-Site Scripting Refletido via o parâmetro
title devido à sanitização de entrada e escape de saída insuficientes. Isso permite que atacantes não autenticados injetem scripts web arbitrários em páginas, que serão executados caso consigam enganar um usuário para realizar uma ação, como clicar em um link.Recomendações
Para as versões até e incluindo a 1.38.2, atualize para uma versão superior à 1.38.2 para resolver o problema.
Como medida temporária de contorno, considere restringir o acesso ao parâmetro
title para minimizar o risco de exploração.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Forminator Forms