CVE-2026-5112: Gravity Forms dla WordPress - Niezautoryzowany Stored XSS

Wtyczka Gravity Forms do WordPress ma podatność Stored XSS do wersji 2.10.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-5112CVSS 7.2CMS

CVE-2026-5112: Gravity Forms dla WordPress - Niezautoryzowany Stored XSS

Wtyczka Gravity Forms do WordPress ma podatność Stored XSS do wersji 2.10.0. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
14.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gravity Forms dla WordPress w wersjach do 2.10.0 włącznie jest podatna na niezautoryzowany Stored Cross-Site Scripting (XSS) z powodu niewystarczającej walidacji i ucieczki znaków w polach produktów kalkulacji wewnątrz pól Repeater. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania wpisów przez administratorów.

Wpływ biznesowy

Podatność umożliwia atakującym bez uwierzytelnienia wstrzyknięcie i wykonanie złośliwego kodu JavaScript w panelu administracyjnym WordPress, co może prowadzić do przejęcia sesji administratora, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z wieloma użytkownikami administracyjnymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gravity Forms i ich zastosowanie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych aktywności oraz przeglądać i weryfikować wpisy formularzy pod kątem potencjalnych złośliwych treści. Priorytetowo traktuj wdrożenie poprawek bezpieczeństwa od producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS