Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FormLift (CVE-2026-4281)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/03/2026
Última modificación:
30/03/2026

Descripción

El plugin FormLift for Infusionsoft Web Forms para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 7.5.21, inclusive. Esto se debe a la falta de comprobaciones de capacidad en los métodos connect() y listen_for_tokens() de la clase FormLift_Infusionsoft_Manager, ambos enganchados a 'plugins_loaded' y que se ejecutan en cada carga de página. La función connect() genera una contraseña de conexión OAuth y la filtra en el encabezado de redirección Location sin verificar que el usuario solicitante esté autenticado o autorizado. La función listen_for_tokens() solo valida la contraseña temporal, pero no realiza ninguna autenticación de usuario antes de llamar a update_option() para guardar tokens OAuth y el dominio de la aplicación controlados por el atacante. Esto hace posible que atacantes no autenticados secuestren la conexión de Infusionsoft del sitio al primero activar el flujo OAuth para obtener la contraseña temporal, luego usando esa contraseña para establecer tokens OAuth arbitrarios y el dominio de la aplicación a través de update_option(), redirigiendo efectivamente la comunicación de la API del plugin a un servidor controlado por el atacante.