CVE-2026-5113
El plugin Gravity Forms para WordPress es vulnerable a Stored Cross-Site Scripting (XSS) a través de los campos ocultos del campo Consentimiento en versiones hasta y inclusive 2.10.0. Esto se debe a un mecanismo de validación de estado defectuoso que falla al abrirse cuando el input está saneado por wp_kses(), combinado con una falta de escape de salida suficiente. La lógica de validación del estado crea dos hashes (input raw y input wp_kses-sanitizado) y solo falla en la validación si NO SE CUMPLEN AMBAS condiciones, es decir, si ambos hashes no coinciden con el estado original. Cuando un atacante inyecta payloads XSS usando etiquetas eliminadas por wp_kses() (como <svg>), el hash saneado coincide mientras que el valor malicioso raw se preserva y se guarda en la base de datos. Cuando los administradores ven la página Entries List, la etiqueta de consentimiento maliciosa almacenada se recupera y se emite sin escape, causando la ejecución del payload XSS. Esto permite a atacantes no autenticados inyectar scripts web arbitrarios en las entradas que se ejecutarán cada vez que un administrador autenticado acceda a la página Entries List.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org