Gravity Forms dla WordPressa podatny na Stored Cross-Site Scripting (CVE-2026-3492)
Gravity Forms do 2.9.28.1 podatny na Stored XSS umożliwiający atak JavaScript przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gravity Forms dla WordPressa do wersji 2.9.28.1 zawiera lukę Stored Cross-Site Scripting (XSS), umożliwiającą uwierzytelnionym użytkownikom na poziomie subskrybenta i wyższym wstrzyknięcie złośliwego JavaScript. Luka wynika z braku odpowiedniej autoryzacji, niewystarczającej sanitacji danych wejściowych oraz braku odpowiedniego escapingu podczas wyświetlania tytułu formularza.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta mogą wstrzyknąć i wykonać złośliwy kod JavaScript w interfejsie administratora, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla integralności i bezpieczeństwa systemu. Organizacje korzystające z Gravity Forms powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich witryn WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gravity Forms i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przeprowadzić przegląd uprawnień i rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.