Уразливість Stored XSS у плагіні Gravity Forms для WordPress (CVE-2026-5113)

Виявлено Stored XSS у плагіні Gravity Forms для WordPress до версії 2.10.0. Оновіть плагін для захисту від атак через впровадження скриптів.
CVE-2026-5113CVSS 7.2CMS

Уразливість Stored XSS у плагіні Gravity Forms для WordPress (CVE-2026-5113)

Виявлено Stored XSS у плагіні Gravity Forms для WordPress до версії 2.10.0. Оновіть плагін для захисту від атак через впровадження скриптів.

CVSS
7.2 HIGH
EPSS
15.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms для WordPress до версії 2.10.0 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через некоректну валідацію стану у прихованих полях згоди. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при перегляді списку записів адміністраторами.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим нападникам впроваджувати довготривалі шкідливі скрипти у записи форми, що можуть виконуватися з правами адміністратора WordPress. Це створює ризик компрометації облікових записів, викрадення сесій та подальшого поширення атак у системі.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Gravity Forms до останньої версії, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до сторінок зі списком записів, ретельно перевірити та очистити існуючі записи, а також посилити моніторинг логів на предмет підозрілої активності. Важливо також регулярно перевіряти оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки