Уразливість Stored XSS у плагіні Gravity Forms для WordPress (CVE-2026-3492)

Виявлено Stored XSS у плагіні Gravity Forms для WordPress до версії 2.9.28.1. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2026-3492CVSS 6.4CMS

Уразливість Stored XSS у плагіні Gravity Forms для WordPress (CVE-2026-3492)

Виявлено Stored XSS у плагіні Gravity Forms для WordPress до версії 2.9.28.1. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
10.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 2.9.28.1 включно. Уразливість виникає через відсутність авторизації на AJAX-ендпоінті create_from_template, недостатню санітизацію введення та відсутність екранування виводу заголовка форми.

Бізнес-вплив

Зловмисники з рівнем доступу не нижче підписника можуть інжектувати довільний JavaScript, який виконується при пошуку форми адміністратором у редакторі форм. Це може призвести до компрометації облікових записів адміністраторів та потенційного контролю над сайтом. Вразливість має середній рівень критичності (CVSS 6.4).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gravity Forms та застосувати офіційні патчі від розробника. Якщо оновлення недоступні, обмежте доступ користувачів із рівнем підписника та вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливого функціоналу. Пріоритезуйте оновлення для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки