CVE-2026-12127
El plugin WPForms – Easy Form Builder for WordPress – Contact Forms, Payment Forms, Surveys, & More para WordPress es vulnerable a la Neutralización Inapropiada de Secuencias CRLF ('CRLF Injection') en todas las versiones hasta y incluyendo 1.10.2. Esto se debe a que `get_reply_to_address()` procesa el nombre de display Reply-To a través de expansión de smart-tag con contexto `'notification'` en lugar de `'notification-reply-to'`, lo cual evade la validación de direcciones de correo electrónico mientras que `wpforms_sanitize_textarea_field()` preserva intencionalmente los caracteres CR/LF que nunca son eliminados antes de concatenar el nombre de display en la cadena de encabezado de correo electrónico raw `Reply-To:`. Esto permite a atacantes no autenticados inyectar encabezados de correo electrónico adicionales arbitrarios — como `Bcc:` — en correos electrónicos de notificación salientes, copiando silenciosamente todas las copias de los correos electrónicos de notificación a una dirección controlada por el atacante. La explotación requiere que se configure una notificación de formulario para usar un campo de Texto en Párrafo (textarea) como nombre de display Reply-To mediante una etiqueta inteligente.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org