Уразливість збереженого XSS в Gravity Forms для WordPress (CVE-2026-5110)

Уразливість збереженого XSS у плагіні Gravity Forms для WordPress до версії 2.10.0 дозволяє неавторизованим атакам виконувати скрипти в адмінпанелі.
CVE-2026-5110CVSS 7.2Web

Уразливість збереженого XSS в Gravity Forms для WordPress (CVE-2026-5110)

Уразливість збереженого XSS у плагіні Gravity Forms для WordPress до версії 2.10.0 дозволяє неавторизованим атакам виконувати скрипти в адмінпанелі.

CVSS
7.2 HIGH
EPSS
16.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms для WordPress версій до 2.10.0 включно має уразливість збереженого Cross-Site Scripting (XSS) через недостатню валідацію та екранування введених даних у полі SingleProduct, що використовується в Repeater. Зловмисник може вставити шкідливий JavaScript, який виконається у браузері адміністратора при перегляді записів.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довготривалі скрипти, що виконуються в контексті адміністративної панелі WordPress. Це може призвести до компрометації облікових записів адміністраторів, викрадення сесій, або подальшого розповсюдження шкідливого коду в інфраструктурі. Власники сайтів на WordPress із встановленим Gravity Forms повинні розглядати цю загрозу як серйозну.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Gravity Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності, а також розглянути тимчасове відключення функціоналу, що використовує поле SingleProduct у Repeater. Загалом, слід впровадити заходи з мінімізації впливу, включаючи моніторинг та посилення контролю введення даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки