CVE-2026-4406
Gravity Forms <= 2.9.30 - Cross-Site Scripting Refletido via Parâmetro 'form_ids'
- Publicado
- 7 de abr. de 2026
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 29,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Gravity Forms para WordPress é vulnerável a Cross-Site Scripting Refletido por meio do parâmetro `form_ids` na ação AJAX `gform_get_config` em todas as versões até, e incluindo, a 2.9.30. Isso se deve ao método `GFCommon::send_json()` que gera dados codificados em JSON envolvidos em delimitadores de comentário HTML usando `echo` e `wp_die()`, o que serve a resposta com um cabeçalho `Content-Type: text/html` em vez de `application/json`. A função `wp_json_encode()` não codifica em HTML os colchetes angulares dentro dos valores de string JSON, permitindo que tags HTML/script injetadas nos valores do array `form_ids` sejam analisadas e executadas pelo navegador. O `config_nonce` necessário é gerado com `wp_create_nonce('gform_config_ajax')` e é incorporado publicamente em todas as páginas que renderizam um formulário Gravity Forms, tornando-o idêntico para todos os visitantes não autenticados dentro do mesmo intervalo de 12 horas do nonce. Isso possibilita que atacantes não autenticados injetem scripts web arbitrários em páginas que são executados se conseguirem enganar um usuário para realizar uma ação como clicar em um link. Esta vulnerabilidade não pode ser explorada contra usuários autenticados no sistema alvo, mas poderia ser usada para alterar a página alvo.
Fontes
1O plugin Gravity Forms para WordPress (testado até a versão 2.9.28) é vulnerável a cross-site scripting (XSS) refletido não autenticado por meio do parâmetro `form_ids` na ação AJAX `gform_get_config`.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.