Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Formidable Form Builder para WordPress (CVE-2017-20192)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
16/10/2024
Última modificación:
23/12/2025

Descripción

El complemento Formidable Form Builder para WordPress es vulnerable a cross-site scripting almacenado a través de múltiples parámetros enviados durante las entradas de formularios, como 'after_html' en versiones anteriores a la 2.05.03, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias que se ejecutan en el navegador de la víctima.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:strategy11:formidable_form_builder:*:*:*:*:*:wordpress:*:* 2.05.03 (excluyendo)