Уразливість Stored XSS у плагіні Gravity Forms для WordPress (CVE-2026-5113)
Виявлено Stored XSS у плагіні Gravity Forms для WordPress до версії 2.10.0. Оновіть плагін для захисту від атак через впровадження скриптів.
- CVSS
- 7.2 HIGH
- EPSS
- 15.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gravity Forms для WordPress до версії 2.10.0 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через некоректну валідацію стану у прихованих полях згоди. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при перегляді списку записів адміністраторами.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим нападникам впроваджувати довготривалі шкідливі скрипти у записи форми, що можуть виконуватися з правами адміністратора WordPress. Це створює ризик компрометації облікових записів, викрадення сесій та подальшого поширення атак у системі.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Gravity Forms до останньої версії, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до сторінок зі списком записів, ретельно перевірити та очистити існуючі записи, а також посилити моніторинг логів на предмет підозрілої активності. Важливо також регулярно перевіряти оновлення безпеки від розробника плагіна.