Vulnerabilidad en craft-freeform de solspace (CVE-2026-26188)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/02/2026
Última modificación:
20/02/2026
Descripción
El plugin Solspace Freeform para Craft CMS 5.x es una herramienta de creación de formularios súper flexible. Un usuario autenticado y con bajos privilegios (capaz de crear/editar formularios) puede inyectar HTML/JS arbitrario en las vistas del constructor y de integraciones del Panel de Control (CP) de Craft. Las etiquetas de formulario controladas por el usuario y los metadatos de integración se renderizan con dangerouslySetInnerHTML sin sanitización, lo que lleva a un XSS almacenado que se ejecuta cuando cualquier administrador ve las pantallas del constructor/integración. Esta vulnerabilidad está corregida en la versión 5.14.7.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:solspace:freeform:*:*:*:*:*:craft_cms:*:* | 5.0.0 (incluyendo) | 5.14.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



