PT-2026-61622 · Heyform · Heyform

CVE-2026-63428

·

Publicado

2026-07-20

·

Atualizado

2026-07-20

CVSS v3.1

5.8

Média

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas HeyForm versões anteriores a 3.0.0-rc.9
Descrição A função completeSubmission aceita um array hiddenFields contendo id, name e value do remetente e o armazena em submission.hiddenFields sem validar o id ou name fornecidos em relação ao esquema form.hiddenFields declarado. Isso permite que um remetente anônimo injete pares de chave/valor arbitrários, como payloads de Cross-Site Scripting (XSS), metadados de autorização falsos ou valores relevantes para integração, na submissão armazenada. Esses campos injetados são posteriormente encaminhados sem alterações para todas as integrações de webhook registradas no formulário.
Recomendações Atualize para a versão 3.0.0-rc.9.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63428
GHSA-R7VG-XH87-V4W3

Produtos afetados

Heyform