CVE-2026-4394: Stored XSS wtyczki Gravity Forms dla WordPress
Podatność Stored XSS w wtyczce Gravity Forms do WordPress umożliwia ataki przez pole 'Card Type'. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 21.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gravity Forms do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez pole 'Card Type' w polu karty kredytowej we wszystkich wersjach do 2.9.30 włącznie. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się podczas przeglądania zgłoszenia przez administratora w panelu WordPress.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript w panelu administracyjnym WordPress, co może prowadzić do przejęcia sesji administratora, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa systemu. Zagrożenie dotyczy właścicieli stron korzystających z wtyczki Gravity Forms w wersjach do 2.9.30.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gravity Forms i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, ograniczyć możliwość przesyłania niestandardowych danych do pola 'Card Type', monitorować logi pod kątem podejrzanych wpisów oraz ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników. Priorytetowo traktować wdrożenie poprawek bezpieczeństwa.