CVE-2026-4406: Reflected Cross-Site Scripting w wtyczce Gravity Forms dla WordPress
Podatność Reflected XSS w Gravity Forms do wersji 2.9.30 umożliwia wykonanie złośliwych skryptów. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 4.7 MEDIUM
- EPSS
- 28.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gravity Forms dla WordPress do wersji 2.9.30 jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr form_ids w akcji AJAX gform_get_config. Luka wynika z nieprawidłowego przetwarzania danych JSON, co pozwala na wykonanie złośliwych skryptów w przeglądarce użytkownika.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach korzystających z podatnej wersji wtyczki, co może prowadzić do kradzieży danych sesji lub manipulacji zawartością strony. Luka dotyczy nieautoryzowanych użytkowników i może wpłynąć na reputację oraz bezpieczeństwo witryny WordPress wykorzystującej Gravity Forms.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gravity Forms i jej instalację. W międzyczasie warto ograniczyć ekspozycję podatnych punktów końcowych, monitorować logi serwera pod kątem podejrzanej aktywności oraz edukować użytkowników w zakresie unikania podejrzanych linków. Priorytetem jest szybkie wdrożenie oficjalnych poprawek od dostawcy.