SEGURIDAD DE PLUGINS
¿Es seguro Gravityforms?
Provides an Advanced Custom Field which allows a WordPress user to select a Gravity Form as part of a field group configuration.
Qué hace este plugin
- Slug:
gravityforms - Autor: DannyvanHolten
- 30000+ instalaciones activas
- 84/100 calificación (14 reseñas en wordpress.org)
- 592573 descargas totales
- En WordPress.org desde 2017-04-07
acfadvanced custom fieldsformgravity formssayhellogmbh
Estado de mantenimiento
- Última versión conocida: 1.3.10
- Última actualización: 2025-12-02 5:20pm GMT
- Probado hasta WordPress: 6.9.0
Vulnerabilidades conocidas
20 CVEs conocidos registrados para Gravityforms.
| CVE | Vulnerabilidad | Tipo | Gravedad | Afectadas | Corregido en | Publicado | Estado |
|---|---|---|---|---|---|---|---|
| CVE-2026-12997 | Gravity Forms [gravityforms] < 2.10.5 | Limitación incorrecta de una ruta a un directorio restringido (Path Traversal) | Alta 7,5 | < 2.10.5 | 2.10.5 | 2026-07-15 | ⚠ necesita actualización |
| CVE-2026-19513 | Gravity Forms [gravityforms] < 3.0.3 | Carga de archivos sin restricción de tipo peligroso | Alta 8,1 | < 3.0.3 | 3.0.3 | 2026-07-15 | ⚠ necesita actualización |
| CVE-2026-48866 | Gravity Forms [gravityforms] < 2.10.1 | Limitación incorrecta de una ruta a un directorio restringido (Path Traversal) | Crítica 9,6 | < 2.10.1 | 2.10.1 | 2026-06-01 | ⚠ necesita actualización |
| CVE-2026-5111 | Gravity Forms [gravityforms] < 2.10.1 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Alta 7,2 | < 2.10.1 | 2.10.1 | 2026-05-01 | ⚠ necesita actualización |
| CVE-2026-5110 | Gravity Forms [gravityforms] < 2.10.1 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Alta 7,2 | < 2.10.1 | 2.10.1 | 2026-05-01 | ⚠ necesita actualización |
| CVE-2026-5113 | Gravity Forms [gravityforms] < 2.10.1 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Alta 7,2 | < 2.10.1 | 2.10.1 | 2026-05-01 | ⚠ necesita actualización |
| CVE-2026-5112 | Gravity Forms [gravityforms] < 2.10.1 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Alta 7,2 | < 2.10.1 | 2.10.1 | 2026-05-01 | ⚠ necesita actualización |
| CVE-2026-5109 | Gravity Forms [gravityforms] < 2.10.1 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Alta 7,2 | < 2.10.1 | 2.10.1 | 2026-05-01 | ⚠ necesita actualización |
+ 35 vulnerabilidades conocidas más
| CVE | Vulnerabilidad | Tipo | Gravedad | Afectadas | Corregido en | Publicado | Estado |
|---|---|---|---|---|---|---|---|
| CVE-2025-13407 | Gravity Forms [gravityforms] < 2.9.23.1 | Carga de archivos sin restricción de tipo peligroso | Media 6,8 | < 2.9.23.1 | 2.9.23.1 | 2025-12-03 | ⚠ necesita actualización |
| CVE-2025-12974 | Gravity Forms [gravityforms] < 2.9.22 | Carga de archivos sin restricción de tipo peligroso | Alta 8,1 | < 2.9.22 | 2.9.22 | 2025-11-17 | ⚠ necesita actualización |
| CVE-2025-12352 | Gravity Forms [gravityforms] < 2.9.21 | Carga de archivos sin restricción de tipo peligroso | Crítica 9,8 | < 2.9.21 | 2.9.21 | 2025-11-06 | ⚠ necesita actualización |
| CVE-2024-13377 | Gravity Forms [gravityforms] < 2.9.2 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Alta 7,2 | < 2.9.2 | 2.9.2 | 2025-01-16 | ⚠ necesita actualización |
| CVE-2024-13378 | Gravity Forms [gravityforms] < 2.9.2 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 2.9.2 | 2.9.2 | 2025-01-16 | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 2.0.7 | — | Desconocido | < 2.0.7 | 2.0.7 | 2023-10-13 | ⚠ necesita actualización |
| CVE-2023-2701 | Gravity Forms [gravityforms] < 2.7.5 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,1 | < 2.7.5 | 2.7.5 | 2023-06-21 | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 1.8.20 | — | Desconocido | < 1.8.20 | 1.8.20 | 2023-06-17 | ⚠ necesita actualización |
| CVE-2023-28782 | Gravity Forms [gravityforms] < 2.7.4 | Deserialización de datos no confiables | Alta 8,3 | < 2.7.4 | 2.7.4 | 2023-05-29 | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 1.9.7 | — | Desconocido | < 1.9.7 | 1.9.7 | 2023-04-20 | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 1.9.3.6 | — | Desconocido | < 1.9.3.6 | 1.9.3.6 | 2023-03-17 | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 1.9.16 | — | Desconocido | < 1.9.16 | 1.9.16 | 2023-03-01 | ⚠ necesita actualización |
| CVE-2020-13764 | Gravity Forms [gravityforms] < 2.4.9 | Exposición de información sensible a un actor no autorizado | Alta 7,5 | < 2.4.9 | 2.4.9 | 2019-05-08 | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 2.0.7 | — | Desconocido | < 2.0.7 | 2.0.7 | 2016-09-07 | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 1.9.16 | — | Desconocido | < 1.9.16 | 1.9.16 | 2016-03-01 | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 1.9.7 | — | Desconocido | < 1.9.7 | 1.9.7 | 2015-04-20 | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 1.8.20 | — | Desconocido | < 1.8.20 | 1.8.20 | 2015-02-26 | ⚠ necesita actualización |
| CVE-2015-2260 | Gravity Forms [gravityforms] >= 1.8 - <= 1.9.3.5 | — | Desconocido | 1.8–1.9.3.5 | 1.9.3.5 | 0000-00-00 | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 2.9.31 | — | Media 6,1 | < 2.9.31 | 2.9.31 | 0000-00-00 | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 2.9.31 | — | Media 4,7 | < 2.9.31 | 2.9.31 | 0000-00-00 | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 2.9.29 | — | Desconocido | < 2.9.29 | 2.9.29 | 0000-00-00 | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 2.0.7 | — | Desconocido | < 2.0.7 | 2.0.7 | — | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 1.9.16 | — | Desconocido | < 1.9.16 | 1.9.16 | — | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 1.9.7 | — | Desconocido | < 1.9.7 | 1.9.7 | — | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 1.9.3.6 | — | Desconocido | < 1.9.3.6 | 1.9.3.6 | — | ⚠ necesita actualización |
| — | Gravity Forms [gravityforms] < 1.8.20 | — | Desconocido | < 1.8.20 | 1.8.20 | — | ⚠ necesita actualización |
| — | Gravity Forms <= 1.8.19 - Arbitrary File Upload | — | Desconocido | < 1.8.20 | 1.8.20 | — | ⚠ necesita actualización |
| — | Gravity Forms 1.8 <= 1.9.3.5 - Authenticated Blind SQL Injection | — | Desconocido | < 1.9.3.6 | 1.9.3.6 | — | ⚠ necesita actualización |
| — | Gravity Forms <= 1.9.6 - Cross-Site Scripting (XSS) | — | Desconocido | < 1.9.7 | 1.9.7 | — | ⚠ necesita actualización |
| — | Gravity Forms < 1.9.16 - Authenticated Reflected Cross-Site Scripting (XSS) | — | Desconocido | < 1.9.16 | 1.9.16 | — | ⚠ necesita actualización |
| — | Gravity Forms < 2.0.7 - Authenticated Blind Cross-Site Scripting (XSS) | — | Desconocido | < 2.0.7 | 2.0.7 | — | ⚠ necesita actualización |
| — | GravityForms 2.9.11.1 / 2.9.12 - Malware Compromise | — | Desconocido | < 2.9.13 | 2.9.13 | — | ⚠ necesita actualización |
| CVE-2026-3492 | Gravity Forms < 2.9.29 - Authenticated (Subscriber+) Stored Cross-Site Scripting via Form Title | — | Desconocido | < 2.9.29 | 2.9.29 | — | ⚠ necesita actualización |
| CVE-2026-4406 | Gravity Forms < 2.9.31 - Reflected Cross-Site Scripting via 'form_ids' Parameter | — | Desconocido | < 2.9.31 | 2.9.31 | — | ⚠ necesita actualización |
| CVE-2026-4394 | Gravity Forms < 2.9.31 - Unauthenticated Stored Cross-Site Scripting via Credit Card 'Card Type' Sub-Field | — | Desconocido | < 2.9.31 | 2.9.31 | — | ⚠ necesita actualización |
Cómo solucionarlo
Mantén Gravityforms actualizado — 1.3.10 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").
Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.
Alternativas más seguras / más establecidas
- Advanced Custom Fields (ACF®) — 2000000+ instalaciones activas — 90/100 (1438) — PHP máx. 8.4
- ACF Content Analysis for Yoast SEO — 100000+ instalaciones activas — 82/100 (35) — PHP máx. 8.4
- Advanced Custom Fields: Extended — 100000+ instalaciones activas — 96/100 (132) — PHP máx. <8.0
- Advanced Custom Fields: Font Awesome Field — 90000+ instalaciones activas — 98/100 (36) — PHP máx. 8.4
- ACF Photo Gallery Field — 60000+ instalaciones activas — 80/100 (29)
Verifica tu propio sitio WordPress
Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.