Вразливість Stored XSS у плагіні Gravity Forms для WordPress (до версії 2.10.0)

Вразливість Stored XSS у плагіні Gravity Forms для WordPress дозволяє виконувати шкідливі скрипти через недостатню валідацію полів. Рекомендується оновити плагін.
CVE-2026-5109CVSS 7.2Web

Вразливість Stored XSS у плагіні Gravity Forms для WordPress (до версії 2.10.0)

Вразливість Stored XSS у плагіні Gravity Forms для WordPress дозволяє виконувати шкідливі скрипти через недостатню валідацію полів. Рекомендується оновити плагін.

CVSS
7.2 HIGH
EPSS
15.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню валідацію та екранування значень поля Product Option. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді адміністратором деталей замовлення.

Бізнес-вплив

Вразливість може призвести до виконання довільного JavaScript коду в контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію облікових записів адміністраторів або подальші атаки на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Gravity Forms до останньої версії, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевірити та очистити введені дані, а також моніторити журнали на предмет підозрілої активності. Важливо також регулярно перевіряти оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки