
Modification d'ID unique de soumission de formulaire non authentifiée
Un soumetteur de formulaire non authentifié peut choisir une valeur personnalisée pour un champ censé toujours avoir une valeur aléatoire ou séquentielle. Cette vulnérabilité n'affecte que les sites où la valeur doit être soit aléatoire, soit séquentielle pour des raisons légales, fonctionnelles ou de sécurité.
GP Unique ID est un module complémentaire pour Gravity Forms. Il attribue des ID uniques aux entrées après une soumission réussie. Contrairement aux ID réels de la base de données des entrées, les GP Unique IDs, ci-après appelés GPUIDs, peuvent être personnalisés par le créateur du formulaire pour suivre une syntaxe spécifique avec un nombre de départ défini, un jeu de caractères, une longueur, un préfixe et un suffixe. Le GPUID est stocké dans un champ d'entrée personnalisé de Gravity Forms. Le champ est masqué sur le frontend.
Le développeur du plugin liste les cas d'utilisation courants suivants pour GP Unique ID.
GP Unique ID attribue le GPUID après que le formulaire a été soumis avec succès, mais seulement tant qu'il n'y a pas déjà de valeur dans le champ. Cela permet à un soumetteur de formulaire de définir un GPUID personnalisé lors de la soumission du formulaire. Comme le champ n'est pas vide, aucun vrai GPUID n'est stocké. Un visiteur peut donc
Gravity Wiz a publié une version corrigée du plugin le 09-04-2024. Les administrateurs du site doivent mettre à jour vers la version corrigée (1.5.6) et, le cas échéant, s'assurer que les soumissions précédentes n'ont pas été altérées.