Уразливість Cross-Site Scripting у плагіні Gravity Forms для WordPress (CVE-2026-5112)

Виявлено серйозну уразливість XSS у плагіні Gravity Forms для WordPress, що дозволяє неавторизованим атакам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2026-5112CVSS 7.2CMS

Уразливість Cross-Site Scripting у плагіні Gravity Forms для WordPress (CVE-2026-5112)

Виявлено серйозну уразливість XSS у плагіні Gravity Forms для WordPress, що дозволяє неавторизованим атакам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
14.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms для WordPress версій до 2.10.0 включно містить уразливість збереженого XSS без автентифікації через недостатню перевірку і екранування імен продуктів у полях калькуляції. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при перегляді записів адміністратором.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам впроваджувати шкідливий код, що виконується в браузері адміністратора з правами перегляду записів Gravity Forms. Це може призвести до компрометації облікових даних, викрадення сесій або інших атак на адміністративну панель сайту, що ставить під загрозу безпеку вебресурсу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Gravity Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінок перегляду записів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також інформувати адміністративний персонал про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки