CVE-2026-5110
El plugin Gravity Forms para WordPress es vulnerable a Unauthenticated Stored Cross-Site Scripting (XSS) en versiones hasta y inclusive 2.10.0. Esto se debe a una validación de entrada insuficiente y a la falta de escapado de salida en el campo SingleProduct cuando se utiliza dentro de un campo Repeater. Cuando los campos SingleProduct están anidados dentro de campos Repeater, el flujo de validación evade el mecanismo de validación del estado (failed_state_validation()) que normalmente previene la manipulación de valores de campos. El método validate_subfield() solo llama al método validate() del campo, lo cual para los campos SingleProduct solo valida el campo cantidad y no verifica el campo nombre del producto para manipulaciones. Como resultado, un atacante puede inyectar HTML y JavaScript arbitrarios en el campo nombre del producto (input .1). Esta entrada maliciosa luego se guarda en la base de datos sin sanitización porque sanitize_entry_value() devuelve valores brutos cuando no se espera HTML para el tipo de campo. Cuando un administrador ve la entrada en wp-admin/admin.php?page=gf_entries, el método get_value_entry_detail() emite el nombre del producto sin escapar, lo que causa que la carga útil XSS almacenada se ejecute en el navegador del administrador. Esto permite a los atacantes no autenticados inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un administrador acceda a una entrada que contiene la carga útil maliciosa.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org