CVE-2026-4406
Gravity Forms <= 2.9.30 - Отражённый межсайтовый скриптинг через параметр 'form_ids'
- Опубликовано
- 7 апр. 2026 г.
- Обновлено
- 8 апр. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 29,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Gravity Forms для WordPress уязвим к отражённому межсайтовому скриптингу (Reflected Cross-Site Scripting) через параметр `form_ids` в AJAX-действии `gform_get_config` во всех версиях до 2.9.30 включительно. Это связано с тем, что метод `GFCommon::send_json()` выводит JSON-кодированные данные, обёрнутые в HTML-комментарии, с помощью `echo` и `wp_die()`, что отправляет ответ с заголовком `Content-Type: text/html` вместо `application/json`. Функция `wp_json_encode()` не HTML-кодирует угловые скобки внутри строковых значений JSON, что позволяет внедрённым HTML/script-тегам в значениях массива `form_ids` быть распознанными и выполненными браузером. Необходимый `config_nonce` генерируется с помощью `wp_create_nonce('gform_config_ajax')` и публично встраивается на каждой странице, отображающей форму Gravity Forms, что делает его одинаковым для всех неаутентифицированных посетителей в пределах одного 12-часового тика nonce. Это позволяет неаутентифицированным атакующим внедрять произвольные веб-скрипты на страницы, которые выполняются, если им удастся обманом заставить пользователя совершить действие, например, перейти по ссылке. Данная уязвимость не может быть использована против пользователей, прошедших аутентификацию в целевой системе, но может быть применена для изменения целевой страницы.
Источники
1Плагин Gravity Forms для WordPress (протестирован до версии 2.9.28) уязвим к неаутентифицированному отражённому межсайтовому скриптингу (XSS) через параметр `form_ids` в AJAX-действии `gform_get_config`.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.