
Modificación de ID único de envío de formulario sin autenticación
Un remitente de formulario no autenticado puede elegir un valor personalizado para un campo que se supone que siempre debe tener un valor aleatorio o secuencial. Esta vulnerabilidad solo afecta a sitios donde el valor debe ser aleatorio o secuencial por razones legales, funcionales o de seguridad.
GP Unique ID es un complemento para Gravity Forms. Asigna IDs únicos a las entradas después de un envío exitoso. A diferencia de los IDs reales de la base de datos de las entradas, los GP Unique IDs, en adelante llamados GPUIDs, pueden ser personalizados por el creador del formulario para seguir una sintaxis específica con un número de inicio definido, conjunto de caracteres, longitud, prefijo y sufijo. El GPUID se almacena en un campo personalizado de entrada de Gravity Forms. El campo está oculto en el frontend.
El desarrollador del plugin enumera los siguientes casos de uso comunes para GP Unique ID.
GP Unique ID asigna el GPUID después de que el formulario se haya enviado correctamente, pero solo mientras no haya un valor en el campo. Esto permite que un remitente del formulario establezca un GPUID personalizado al enviar el formulario. Dado que el campo no está vacío, no se almacena ningún GPUID real. Por lo tanto, un visitante puede
Gravity Wiz lanzó una versión parcheada del plugin el 2024-04-09. Los administradores del sitio deben actualizar a la versión parcheada (1.5.6) y, si es relevante, asegurarse de que los envíos anteriores no hayan sido manipulados.