CVE-2026-4406
Gravity Forms <= 2.9.30 - Cross-Site Scripting Reflejado a través del parámetro 'form_ids'
- Publicado
- 7 abr 2026
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 29,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin Gravity Forms para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro 'form_ids' en la acción AJAX 'gform_get_config' en todas las versiones hasta la 2.9.30, inclusive. Esto se debe a que el método 'GFCommon::send_json()' genera datos codificados en JSON envueltos en delimitadores de comentarios HTML utilizando 'echo' y 'wp_die()', lo que sirve la respuesta con una cabecera 'Content-Type: text/html' en lugar de 'application/json'. La función 'wp_json_encode()' no codifica en HTML los corchetes angulares dentro de los valores de cadena JSON, permitiendo que las etiquetas HTML/script inyectadas en los valores del array 'form_ids' sean analizadas y ejecutadas por el navegador. El 'config_nonce' requerido se genera con 'wp_create_nonce( gform_config_ajax )' y está incrustado públicamente en cada página que renderiza un formulario de Gravity Forms, haciéndolo idéntico para todos los visitantes no autenticados dentro del mismo ciclo de nonce de 12 horas. Esto hace posible que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutan si logran engañar a un usuario para que realice una acción como hacer clic en un enlace. Esta vulnerabilidad no puede ser explotada contra usuarios que están autenticados en el sistema objetivo, pero podría usarse para alterar la página objetivo.
Fuentes
1El plugin Gravity Forms para WordPress (probado hasta la versión 2.9.28) es vulnerable a cross-site scripting (XSS) reflejado no autenticado a través del parámetro `form_ids` en la acción AJAX `gform_get_config`.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.