CVE-2026-5111: Gravity Forms dla WordPress - podatność Stored XSS w polach Hidden Product
Podatność Stored XSS w Gravity Forms do wersji 2.10.0 umożliwia atakującym wstrzyknięcie skryptów przez pola Hidden Product w polach Repeater.
- CVSS
- 7.2 HIGH
- EPSS
- 16.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gravity Forms dla WordPress w wersjach do 2.10.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) w polach Hidden Product używanych w polach Repeater. Niewystarczająca walidacja i brak odpowiedniego oczyszczania danych pozwalają na wstrzyknięcie złośliwych skryptów przez nieautoryzowanych atakujących.
Wpływ biznesowy
Podatność umożliwia atakującym wstrzyknięcie i wykonanie złośliwego kodu JavaScript w panelu administratora podczas przeglądania szczegółów zgłoszeń formularzy. Może to prowadzić do przejęcia sesji administratora, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa systemu WordPress oraz danych firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Gravity Forms i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt formularzy wykorzystujących pola Hidden Product w polach Repeater. Priorytetowo traktuj aktualizacje i stosuj zasady minimalizacji ekspozycji na ataki XSS.