CVE-2024-13378
El plugin Gravity Forms contiene una vulnerabilidad de cross-site scripting almacenado en las versiones 2.9.0.1 a 2.9.1.3 que afecta el parámetro 'style_settings', el cual falla en sanitizar adecuadamente la entrada del usuario y escapar la salida. Los atacantes no autenticados pueden explotar esto para inyectar scripts maliciosos que se ejecutan cuando los usuarios ven páginas comprometidas, aunque la vulnerabilidad solo funciona en navegadores Chrome y requiere acceso directo al archivo multimedia a través de su publicación de archivo adjunto. El problema ha sido resuelto en la versión 2.9.2.
Basado en datos públicos de CVE (MITRE/NVD).