WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-12127 — WPForms – AI Form Builder for WordPress – Contact Forms, Payment Forms, Survey Form, Quiz & More [wpforms-lite] < 1.10.2.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-12127 WPForms – AI Form Builder for WordPress – Contact Forms, Payment Forms, Survey Form, Quiz & More [wpforms-lite] < 1.10.2.1 Neutralización incorrecta de secuencias CRLF (inyección CRLF) Media 5,3 < 1.10.2.1 1.10.2.1 2026-06-30

CVE-2026-12127

El plugin WPForms – Easy Form Builder for WordPress – Contact Forms, Payment Forms, Surveys, & More para WordPress es vulnerable a la Neutralización Inapropiada de Secuencias CRLF ('CRLF Injection') en todas las versiones hasta y incluyendo 1.10.2. Esto se debe a que `get_reply_to_address()` procesa el nombre de display Reply-To a través de expansión de smart-tag con contexto `'notification'` en lugar de `'notification-reply-to'`, lo cual evade la validación de direcciones de correo electrónico mientras que `wpforms_sanitize_textarea_field()` preserva intencionalmente los caracteres CR/LF que nunca son eliminados antes de concatenar el nombre de display en la cadena de encabezado de correo electrónico raw `Reply-To:`. Esto permite a atacantes no autenticados inyectar encabezados de correo electrónico adicionales arbitrarios — como `Bcc:` — en correos electrónicos de notificación salientes, copiando silenciosamente todas las copias de los correos electrónicos de notificación a una dirección controlada por el atacante. La explotación requiere que se configure una notificación de formulario para usar un campo de Texto en Párrafo (textarea) como nombre de display Reply-To mediante una etiqueta inteligente.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.