Pubblicato il 2026-07-20 · Fonte: NVD NIST
La vulnerabilità CVE-2026-35198 è una stored cross-site scripting (XSS) che colpisce la versione precedente a 3.0.0-rc.7 di HeyForm, un open-source form builder. Questa vulnerabilità consente a un membro del team con privilegi bassi di iniettare codice JavaScript malintenzionato che viene eseguito quando il proprietario del team visualizza il modulo. La versione 3.0.0-rc.7 contiene un patch per la vulnerabilità. La CVSS Score di 9.0 indica che questa vulnerabilità è considerata critica.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice JavaScript malintenzionato e prendere il controllo completo dell'account del proprietario del team. Ciò può portare a un aumento dei privilegi e all'accesso non autorizzato ai dati sensibili. I sistemi a rischio sono quelli che utilizzano versioni precedenti a 3.0.0-rc.7 di HeyForm.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare HeyForm alla versione 3.0.0-rc.7 o successiva. Se l'aggiornamento non è possibile, si consiglia di implementare pratiche di sicurezza generali, come la validazione degli input e la sanificazione dei dati, per ridurre il rischio di attacchi XSS.
La vulnerabilità CVE-2026-35198 è una stored cross-site scripting (XSS) che colpisce la versione precedente a 3.0.0-rc.7 di HeyForm
Un attaccante può sfruttare questa vulnerabilità per eseguire codice JavaScript malintenzionato e prendere il controllo completo dell'account del proprietario del team
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare HeyForm alla versione 3.0.0-rc.7 o successiva
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.