CVE-2026-5112
El plugin Gravity Forms para WordPress es vulnerable a Unauthenticated Stored Cross-Site Scripting (XSS) en versiones hasta y inclusive 2.10.0. Esto se debe a una validación de entrada insuficiente y a la falta de escapado de salida del nombre del producto del campo Producto de Cálculo cuando se renderiza dentro de campos Repeater. El método validate() en la clase GF_Field_Calculation solo valida el campo cantidad (.3) y completamente ignora el campo del nombre del producto (.1), lo que permite que pase HTML malicioso a través de la validación. Cuando el valor es guardado, el método sanitize_entry_value() devuelve el valor crudo sin sanitizar para campos donde no se espera HTML. Posteriormente, cuando una entrada se visualiza en wp-admin, el método get_value_entry_detail() concatena directamente el nombre del producto no escapado al string de salida, que luego es renderizado por el método get_value_entry_detail() del repeater sin más escapado. Esto hace posible que atacantes no autenticados inyecten scripts web arbitrarios a través de envíos de formularios que se ejecutarán cada vez que un administrador autenticado con la capacidad gravityforms_view_entries acceda a la página de detalles de entrada.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org