Уразливість Stored XSS у плагіні Gravity Forms для WordPress через поле типу картки

Виявлено Stored XSS у плагіні Gravity Forms для WordPress через поле типу картки. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-4394CVSS 6.1Web

Уразливість Stored XSS у плагіні Gravity Forms для WordPress через поле типу картки

Виявлено Stored XSS у плагіні Gravity Forms для WordPress через поле типу картки. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
21.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через підполе 'Card Type' у полі кредитної картки у версіях до 2.9.30 включно. Уразливість дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді записів форми адміністратором.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів адміністраторів WordPress та потенційного виконання шкідливого коду в контексті їхніх сесій. Власники сайтів, що використовують Gravity Forms, ризикують витоком даних або подальшими атаками через впроваджений скрипт. Важливо оперативно оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gravity Forms та встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до адміністративної панелі, ретельно перевірити логи на наявність підозрілої активності та уникати прийому неперевірених POST-запитів, що містять поле 'Card Type'. Також варто розглянути тимчасове відключення функціоналу, пов’язаного з цим полем, до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки