CVE-2026-4394: Stored XSS wtyczki Gravity Forms dla WordPress

Podatność Stored XSS w wtyczce Gravity Forms do WordPress umożliwia ataki przez pole 'Card Type'. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-4394CVSS 6.1Web

CVE-2026-4394: Stored XSS wtyczki Gravity Forms dla WordPress

Podatność Stored XSS w wtyczce Gravity Forms do WordPress umożliwia ataki przez pole 'Card Type'. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
21.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gravity Forms do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez pole 'Card Type' w polu karty kredytowej we wszystkich wersjach do 2.9.30 włącznie. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się podczas przeglądania zgłoszenia przez administratora w panelu WordPress.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript w panelu administracyjnym WordPress, co może prowadzić do przejęcia sesji administratora, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa systemu. Zagrożenie dotyczy właścicieli stron korzystających z wtyczki Gravity Forms w wersjach do 2.9.30.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gravity Forms i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, ograniczyć możliwość przesyłania niestandardowych danych do pola 'Card Type', monitorować logi pod kątem podejrzanych wpisów oraz ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników. Priorytetowo traktować wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS