Vulnerabilidad en Formie (CVE-2024-35191)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/05/2024
Última modificación:
29/09/2025
Descripción
Formie es un complemento de Craft CMS para crear formularios. Antes de 2.1.6, los usuarios con acceso a la configuración de un formulario podían incluir código Twig malicioso en campos compatibles con Twig. Estos podrían ser el título del envío o el mensaje de éxito. Este código luego se ejecutará al crear un envío o al representar el texto. Esto se ha solucionado en Formie 2.1.6.
Impacto
Puntuación base 3.x
4.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:verbb:formie:*:*:*:*:*:craft_cms:*:* | 2.0.44 (excluyendo) | |
| cpe:2.3:a:verbb:formie:*:*:*:*:*:craft_cms:*:* | 2.1.0 (incluyendo) | 2.1.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/verbb/formie/commit/90296edf7e707f117e760aa57e70dbd43a854420
- https://github.com/verbb/formie/security/advisories/GHSA-v45m-hxqp-fwf5
- https://github.com/verbb/formie/commit/90296edf7e707f117e760aa57e70dbd43a854420
- https://github.com/verbb/formie/security/advisories/GHSA-v45m-hxqp-fwf5



