Вразливість Directory Traversal у плагіні Gravity Forms для WordPress

Вразливість у плагіні Gravity Forms дозволяє неавторизованим користувачам читати файли сервера. Рекомендується оновлення та обмеження доступу.
CVE-2026-12997CVSS 7.5CMS

Вразливість Directory Traversal у плагіні Gravity Forms для WordPress

Вразливість у плагіні Gravity Forms дозволяє неавторизованим користувачам читати файли сервера. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
46.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms для WordPress до версії 2.10.4 включно має вразливість Directory Traversal через параметр 'gform_uploaded_files'. Це дозволяє неавторизованим зловмисникам читати довільні файли на сервері, які можуть містити конфіденційну інформацію.

Бізнес-вплив

Якщо форма, що використовує цей плагін, доступна публічно без вимоги входу, зловмисники можуть отримати доступ до файлів сервера через спеціально сформовані запити. Це створює ризик витоку чутливих даних і може призвести до компрометації системи або порушення конфіденційності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gravity Forms і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до форм, що не вимагають автентифікації, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також мінімізувати публічний доступ до критичних функцій і регулярно оцінювати ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки