Уразливість збереженого XSS в Gravity Forms для WordPress (CVE-2026-5110)
Уразливість збереженого XSS у плагіні Gravity Forms для WordPress до версії 2.10.0 дозволяє неавторизованим атакам виконувати скрипти в адмінпанелі.
- CVSS
- 7.2 HIGH
- EPSS
- 16.09%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gravity Forms для WordPress версій до 2.10.0 включно має уразливість збереженого Cross-Site Scripting (XSS) через недостатню валідацію та екранування введених даних у полі SingleProduct, що використовується в Repeater. Зловмисник може вставити шкідливий JavaScript, який виконається у браузері адміністратора при перегляді записів.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довготривалі скрипти, що виконуються в контексті адміністративної панелі WordPress. Це може призвести до компрометації облікових записів адміністраторів, викрадення сесій, або подальшого розповсюдження шкідливого коду в інфраструктурі. Власники сайтів на WordPress із встановленим Gravity Forms повинні розглядати цю загрозу як серйозну.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Gravity Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності, а також розглянути тимчасове відключення функціоналу, що використовує поле SingleProduct у Repeater. Загалом, слід впровадити заходи з мінімізації впливу, включаючи моніторинг та посилення контролю введення даних.