Gravity Forms dla WordPressa podatny na Stored Cross-Site Scripting (CVE-2026-3492)

Gravity Forms do 2.9.28.1 podatny na Stored XSS umożliwiający atak JavaScript przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-3492CVSS 6.4CMS

Gravity Forms dla WordPressa podatny na Stored Cross-Site Scripting (CVE-2026-3492)

Gravity Forms do 2.9.28.1 podatny na Stored XSS umożliwiający atak JavaScript przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
10.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gravity Forms dla WordPressa do wersji 2.9.28.1 zawiera lukę Stored Cross-Site Scripting (XSS), umożliwiającą uwierzytelnionym użytkownikom na poziomie subskrybenta i wyższym wstrzyknięcie złośliwego JavaScript. Luka wynika z braku odpowiedniej autoryzacji, niewystarczającej sanitacji danych wejściowych oraz braku odpowiedniego escapingu podczas wyświetlania tytułu formularza.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta mogą wstrzyknąć i wykonać złośliwy kod JavaScript w interfejsie administratora, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań szkodliwych dla integralności i bezpieczeństwa systemu. Organizacje korzystające z Gravity Forms powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich witryn WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gravity Forms i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przeprowadzić przegląd uprawnień i rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS