Wtyczka Gravity Forms dla WordPress podatna na przechowywany XSS w polu zgody

Wtyczka Gravity Forms do WordPress ma krytyczną lukę XSS w polu zgody. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-5113CVSS 7.2CMS

Wtyczka Gravity Forms dla WordPress podatna na przechowywany XSS w polu zgody

Wtyczka Gravity Forms do WordPress ma krytyczną lukę XSS w polu zgody. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
15.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gravity Forms do WordPressa w wersjach do 2.10.0 włącznie ma lukę typu Stored Cross-Site Scripting (XSS) w ukrytych polach zgody. Błąd wynika z wadliwego mechanizmu walidacji stanu, który pozwala na zapisanie złośliwego kodu, wykonywanego przy przeglądaniu listy wpisów przez administratorów.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wstrzyknąć złośliwe skrypty do danych formularzy, które zostaną wykonane w przeglądarce administratora podczas przeglądania listy wpisów. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla bezpieczeństwa systemu zarządzania treścią i danych firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gravity Forms i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS