CVE-2026-4406
Gravity Forms <= 2.9.30 - Cross-Site Scripting réfléchi via le paramètre 'form_ids'
- Publié
- 7 avr. 2026
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 29,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Gravity Forms pour WordPress est vulnérable au Cross-Site Scripting réfléchi via le paramètre `form_ids` dans l'action AJAX `gform_get_config` dans toutes les versions jusqu'à la 2.9.30 incluse. Cela est dû à la méthode `GFCommon::send_json()` qui génère des données encodées en JSON entourées de délimiteurs de commentaires HTML en utilisant `echo` et `wp_die()`, ce qui sert la réponse avec un en-tête `Content-Type: text/html` au lieu de `application/json`. La fonction `wp_json_encode()` n'encode pas en HTML les chevrons dans les valeurs de chaîne JSON, ce qui permet aux balises HTML/script injectées dans les valeurs du tableau `form_ids` d'être analysées et exécutées par le navigateur. Le `config_nonce` requis est généré avec `wp_create_nonce('gform_config_ajax')` et est intégré publiquement sur chaque page qui affiche un formulaire Gravity Forms, ce qui le rend identique pour tous les visiteurs non authentifiés au cours du même intervalle de nonce de 12 heures. Cela permet à des attaquants non authentifiés d'injecter des scripts web arbitraires dans les pages qui s'exécutent s'ils parviennent à tromper un utilisateur pour qu'il effectue une action telle que cliquer sur un lien. Cette vulnérabilité ne peut pas être exploitée contre les utilisateurs authentifiés sur le système cible, mais pourrait être utilisée pour modifier la page cible.
Sources
1Le plugin Gravity Forms pour WordPress (testé jusqu'à la version 2.9.28) est vulnérable à un cross-site scripting (XSS) réfléchi non authentifié via le paramètre `form_ids` dans l'action AJAX `gform_get_config`.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.