Вразливість Stored XSS у плагіні Gravity Forms для WordPress (CVE-2026-5111)

Вразливість Stored XSS у плагіні Gravity Forms для WordPress дозволяє неавторизованим атакам виконувати шкідливі скрипти через форми. Рекомендується оновлення плагіна.
CVE-2026-5111CVSS 7.2CMS

Вразливість Stored XSS у плагіні Gravity Forms для WordPress (CVE-2026-5111)

Вразливість Stored XSS у плагіні Gravity Forms для WordPress дозволяє неавторизованим атакам виконувати шкідливі скрипти через форми. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
16.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms для WordPress версій до 2.10.0 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню перевірку та екранування даних у прихованих полях продукту в повторюваних полях. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді деталей форми адміністратором.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у контексті облікового запису адміністратора, що ставить під загрозу безпеку сайту, конфіденційність даних та цілісність системи. Це може спричинити компрометацію адміністративного доступу, викрадення сесій або інші атаки, що впливають на роботу вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Gravity Forms та застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити використання повторюваних полів з прихованими продуктами, провести аудит журналів на предмет підозрілої активності та мінімізувати доступ до форм для незареєстрованих користувачів. Важливо також впровадити додаткові заходи валідації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки