CVE-2026-4406: Reflected Cross-Site Scripting w wtyczce Gravity Forms dla WordPress

Podatność Reflected XSS w Gravity Forms do wersji 2.9.30 umożliwia wykonanie złośliwych skryptów. Zalecana szybka aktualizacja wtyczki.
CVE-2026-4406CVSS 4.7Web

CVE-2026-4406: Reflected Cross-Site Scripting w wtyczce Gravity Forms dla WordPress

Podatność Reflected XSS w Gravity Forms do wersji 2.9.30 umożliwia wykonanie złośliwych skryptów. Zalecana szybka aktualizacja wtyczki.

CVSS
4.7 MEDIUM
EPSS
28.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gravity Forms dla WordPress do wersji 2.9.30 jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr form_ids w akcji AJAX gform_get_config. Luka wynika z nieprawidłowego przetwarzania danych JSON, co pozwala na wykonanie złośliwych skryptów w przeglądarce użytkownika.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach korzystających z podatnej wersji wtyczki, co może prowadzić do kradzieży danych sesji lub manipulacji zawartością strony. Luka dotyczy nieautoryzowanych użytkowników i może wpłynąć na reputację oraz bezpieczeństwo witryny WordPress wykorzystującej Gravity Forms.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gravity Forms i jej instalację. W międzyczasie warto ograniczyć ekspozycję podatnych punktów końcowych, monitorować logi serwera pod kątem podejrzanej aktywności oraz edukować użytkowników w zakresie unikania podejrzanych linków. Priorytetem jest szybkie wdrożenie oficjalnych poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS