CVE-2026-4406
ग्रैविटी फॉर्म्स <= 2.9.30 - 'form_ids' पैरामीटर के माध्यम से रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 7 अप्रैल 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 29.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Gravity Forms प्लगइन, `gform_get_config` AJAX एक्शन में `form_ids` पैरामीटर के माध्यम से Reflected Cross-Site Scripting के प्रति संवेदनशील है, जो 2.9.30 तक (और सहित) सभी संस्करणों में मौजूद है। यह `GFCommon::send_json()` विधि के कारण होता है, जो JSON-एन्कोडेड डेटा को HTML कमेंट डिलीमीटर में लपेटकर `echo` और `wp_die()` का उपयोग करके आउटपुट करती है, जो `application/json` के बजाय `Content-Type: text/html` हेडर के साथ प्रतिक्रिया प्रदान करती है। `wp_json_encode()` फ़ंक्शन JSON स्ट्रिंग मानों के भीतर कोण ब्रैकेट्स को HTML-एन्कोड नहीं करता है, जिससे `form_ids` ऐरे मानों में इंजेक्ट किए गए HTML/script टैग ब्राउज़र द्वारा पार्स और निष्पादित किए जा सकते हैं। आवश्यक `config_nonce` `wp_create_nonce('gform_config_ajax')` के साथ उत्पन्न होता है और Gravity Forms फ़ॉर्म प्रस्तुत करने वाले हर पेज पर सार्वजनिक रूप से एम्बेडेड होता है, जिससे यह समान 12-घंटे के nonce टिक के भीतर सभी अनप्रमाणित आगंतुकों के लिए समान बन जाता है। यह अनप्रमाणित हमलावरों के लिए पेजों में मनमाने वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है, जो निष्पादित होती हैं यदि वे किसी उपयोगकर्ता को लिंक पर क्लिक करने जैसी क्रिया करने के लिए सफलतापूर्वक धोखा दे सकते हैं। इस भेद्यता का शोषण लक्षित सिस्टम पर प्रमाणित उपयोगकर्ताओं के विरुद्ध नहीं किया जा सकता है, लेकिन इसका उपयोग लक्षित पेज को बदलने के लिए किया जा सकता है।
स्रोत
1Gravity Forms प्लगइन WordPress के लिए (संस्करण 2.9.28 तक परीक्षण किया गया) `gform_get_config` AJAX एक्शन में `form_ids` पैरामीटर के माध्यम से बिना प्रमाणीकरण के रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) के प्रति संवेदनशील है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।