WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-5109 — Gravity Forms [gravityforms] < 2.10.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-5109 Gravity Forms [gravityforms] < 2.10.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Alta 7,2 < 2.10.1 2.10.1 2026-05-01

CVE-2026-5109

El plugin Gravity Forms para WordPress es vulnerable a Stored Cross-Site Scripting en versiones hasta y inclusive la 2.10.0. Esto se debe a una validación estricta insuficiente y al escape de salida de los valores del campo Opción de Producto. La vulnerabilidad existe porque la función de validación de estado acepta valores enviados donde la versión saneada con wp_kses() coincide con un valor de opción legítimo, pero luego almacena el valor crudo no saneado en la base de datos. Cuando los administradores visualizan los detalles de la entrada a través de la sección Resumen del Pedido, la opción_label se emite directamente sin escape (línea 32 del archivo view-order-summary.php), ejecutando así el JavaScript inyectado. Esto permite que los atacantes no autenticados inyecten scripts web arbitrarios en los datos de entrada que se ejecutarán cada vez que un administrador acceda a la página de detalles de la entrada.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.