PT-2026-61622 · Heyform · Heyform
CVE-2026-63428
·
Publicado
2026-07-20
·
Atualizado
2026-07-20
CVSS v3.1
5.8
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
HeyForm versões anteriores a 3.0.0-rc.9
Descrição
A função
completeSubmission aceita um array hiddenFields contendo id, name e value do remetente e o armazena em submission.hiddenFields sem validar o id ou name fornecidos em relação ao esquema form.hiddenFields declarado. Isso permite que um remetente anônimo injete pares de chave/valor arbitrários, como payloads de Cross-Site Scripting (XSS), metadados de autorização falsos ou valores relevantes para integração, na submissão armazenada. Esses campos injetados são posteriormente encaminhados sem alterações para todas as integrações de webhook registradas no formulário.Recomendações
Atualize para a versão 3.0.0-rc.9.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Heyform