Уразливість Stored XSS у плагіні Gravity Forms для WordPress (CVE-2026-3492)
Виявлено Stored XSS у плагіні Gravity Forms для WordPress до версії 2.9.28.1. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gravity Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 2.9.28.1 включно. Уразливість виникає через відсутність авторизації на AJAX-ендпоінті create_from_template, недостатню санітизацію введення та відсутність екранування виводу заголовка форми.
Бізнес-вплив
Зловмисники з рівнем доступу не нижче підписника можуть інжектувати довільний JavaScript, який виконується при пошуку форми адміністратором у редакторі форм. Це може призвести до компрометації облікових записів адміністраторів та потенційного контролю над сайтом. Вразливість має середній рівень критичності (CVSS 6.4).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Gravity Forms та застосувати офіційні патчі від розробника. Якщо оновлення недоступні, обмежте доступ користувачів із рівнем підписника та вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливого функціоналу. Пріоритезуйте оновлення для зниження ризиків.