
Modifica dell'ID univoco nell'invio del modulo non autenticato
Un mittente di modulo non autenticato può scegliere un valore personalizzato per un campo che dovrebbe sempre avere un valore casuale o sequenziale. Questa vulnerabilità colpisce solo i siti in cui il valore deve essere casuale o sequenziale per motivi legali, funzionali o di sicurezza.
GP Unique ID è un componente aggiuntivo per Gravity Forms. Assegna ID univoci alle voci dopo l'invio riuscito. A differenza degli ID reali del database delle voci, gli ID univoci GP, d'ora in poi chiamati GPUID, possono essere personalizzati dal creatore del modulo per seguire una sintassi specifica con numero iniziale, set di caratteri, lunghezza, prefisso e suffisso definiti. Il GPUID è memorizzato in un campo personalizzato delle voci di Gravity Forms. Il campo è nascosto nel frontend.
Lo sviluppatore del plugin elenca i seguenti casi d'uso comuni per GP Unique ID.
GP Unique ID assegna il GPUID dopo che il modulo è stato inviato con successo, ma solo finché non c'è già un valore nel campo. Ciò consente a un mittente del modulo di impostare un GPUID personalizzato durante l'invio. Poiché il campo non è vuoto, nessun GPUID reale viene memorizzato. Un visitatore può quindi:
Gravity Wiz ha rilasciato una versione corretta del plugin il 2024-04-09. Gli amministratori del sito dovrebbero aggiornare alla versione corretta (1.5.6) e, se pertinente, assicurarsi che le sottomissioni precedenti non siano state alterate.