Уразливість Reflected Cross-Site Scripting у Gravity Forms для WordPress (CVE-2026-4406)

Уразливість Reflected XSS у плагіні Gravity Forms для WordPress дозволяє інжектувати скрипти через параметр form_ids. Рекомендується оновлення та обмеження доступу.
CVE-2026-4406CVSS 4.7Web

Уразливість Reflected Cross-Site Scripting у Gravity Forms для WordPress (CVE-2026-4406)

Уразливість Reflected XSS у плагіні Gravity Forms для WordPress дозволяє інжектувати скрипти через параметр form_ids. Рекомендується оновлення та обмеження доступу.

CVSS
4.7 MEDIUM
EPSS
28.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms для WordPress має уразливість Reflected Cross-Site Scripting через параметр form_ids у AJAX-дії gform_get_config у версіях до 2.9.30 включно. Це дозволяє неавторизованим зловмисникам інжектувати шкідливі скрипти, які можуть виконуватися у браузері жертви при взаємодії з підробленим посиланням.

Бізнес-вплив

Для власників веб-сайтів на WordPress із встановленим Gravity Forms ця уразливість може призвести до виконання небажаних скриптів на сторінках, що може вплинути на довіру користувачів та безпеку даних. Хоча атака не зачіпає автентифікованих користувачів, вона може змінювати відображення сторінок для неавторизованих відвідувачів, що створює ризики фішингу та інших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gravity Forms та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-дії gform_get_config, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих параметрів. Також варто інформувати користувачів про потенційні ризики та уникати переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки