Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en craft-freeform de solspace (CVE-2026-26188)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/02/2026
Última modificación:
20/02/2026

Descripción

El plugin Solspace Freeform para Craft CMS 5.x es una herramienta de creación de formularios súper flexible. Un usuario autenticado y con bajos privilegios (capaz de crear/editar formularios) puede inyectar HTML/JS arbitrario en las vistas del constructor y de integraciones del Panel de Control (CP) de Craft. Las etiquetas de formulario controladas por el usuario y los metadatos de integración se renderizan con dangerouslySetInnerHTML sin sanitización, lo que lleva a un XSS almacenado que se ejecuta cuando cualquier administrador ve las pantallas del constructor/integración. Esta vulnerabilidad está corregida en la versión 5.14.7.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:solspace:freeform:*:*:*:*:*:craft_cms:*:* 5.0.0 (incluyendo) 5.14.7 (excluyendo)