CVE-2026-45125: Php Mail Header Crlf Injection

Unsanitized user input reaches email headers in build_message() without CRLF cleanup, which can allow CRLF injection to inject arbitrary email headers or alter message structure.

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0PHP
greprules fetch cve-2026-45125-php-mail-header-crlf-injection --engine opengrep

Description

Unsanitized user input reaches email headers in build_message() without CRLF cleanup, which can allow CRLF injection to inject arbitrary email headers or alter message structure.