CVE-2026-5109
El plugin Gravity Forms para WordPress es vulnerable a Stored Cross-Site Scripting en versiones hasta y inclusive la 2.10.0. Esto se debe a una validación estricta insuficiente y al escape de salida de los valores del campo Opción de Producto. La vulnerabilidad existe porque la función de validación de estado acepta valores enviados donde la versión saneada con wp_kses() coincide con un valor de opción legítimo, pero luego almacena el valor crudo no saneado en la base de datos. Cuando los administradores visualizan los detalles de la entrada a través de la sección Resumen del Pedido, la opción_label se emite directamente sin escape (línea 32 del archivo view-order-summary.php), ejecutando así el JavaScript inyectado. Esto permite que los atacantes no autenticados inyecten scripts web arbitrarios en los datos de entrada que se ejecutarán cada vez que un administrador acceda a la página de detalles de la entrada.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org