Luka Directory Traversal w wtyczce Gravity Forms dla WordPress (CVE-2026-12997)
Wtyczka Gravity Forms do WordPress ma lukę Directory Traversal umożliwiającą odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 46.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gravity Forms dla WordPress w wersjach do 2.10.4 włącznie jest podatna na atak Directory Traversal poprzez parametr 'gform_uploaded_files'. Pozwala to nieautoryzowanym atakującym na odczyt dowolnych plików na serwerze, które mogą zawierać poufne dane.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę, jeśli formularz nie wymaga logowania i jest publicznie dostępny. Może to prowadzić do wycieku wrażliwych informacji z serwera, co stanowi poważne zagrożenie dla bezpieczeństwa danych i integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gravity Forms i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy wymagających przesyłania plików, wymusić logowanie użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności związanej z endpointem process_send_resume_link.