CVE-2026-45697

Formie is a Craft CMS plugin for creating forms. Prior to 2.2.20 and 3.1.24, unauthenticated users could submit crafted values into Hidden fields (with Default value → Custom) that were evaluated as Twig during submission handling, which could lead to serious compromise of the Craft site (depending on template/sandbox behavior). This vulnerability is fixed in 2.2.20 and 3.1.24.
Configurations

No configuration.

History

22 Jul 2026, 06:10

Type Values Removed Values Added
Summary
  • (es) Formie es un plugin de Craft CMS para crear formularios. Antes de las versiones 2.2.20 y 3.1.24, los usuarios no autenticados podían enviar valores manipulados en campos ocultos (con Valor predeterminado ? Personalizado) que eran evaluados como Twig durante el procesamiento del envío, lo que podría llevar a un compromiso grave del sitio de Craft (dependiendo del comportamiento de la plantilla/sandbox). Esta vulnerabilidad está corregida en las versiones 2.2.20 y 3.1.24.

29 May 2026, 20:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-05-29 20:16

Updated : 2026-07-22 06:10


NVD link : CVE-2026-45697

Mitre link : CVE-2026-45697

CVE.ORG link : CVE-2026-45697


JSON object : View

Products Affected

No product.

CWE
CWE-94

Improper Control of Generation of Code ('Code Injection')

CWE-693

Protection Mechanism Failure

CWE-1336

Improper Neutralization of Special Elements Used in a Template Engine