Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin para WordPress Gravity Forms (CVE-2026-4406)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/04/2026
Última modificación:
24/07/2026

Descripción

El plugin Gravity Forms para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro 'form_ids' en la acción AJAX 'gform_get_config' en todas las versiones hasta la 2.9.30, inclusive. Esto se debe a que el método 'GFCommon::send_json()' genera datos codificados en JSON envueltos en delimitadores de comentarios HTML utilizando 'echo' y 'wp_die()', lo que sirve la respuesta con una cabecera 'Content-Type: text/html' en lugar de 'application/json'. La función 'wp_json_encode()' no codifica en HTML los corchetes angulares dentro de los valores de cadena JSON, permitiendo que las etiquetas HTML/script inyectadas en los valores del array 'form_ids' sean analizadas y ejecutadas por el navegador. El 'config_nonce' requerido se genera con 'wp_create_nonce( gform_config_ajax )' y está incrustado públicamente en cada página que renderiza un formulario de Gravity Forms, haciéndolo idéntico para todos los visitantes no autenticados dentro del mismo ciclo de nonce de 12 horas. Esto hace posible que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutan si logran engañar a un usuario para que realice una acción como hacer clic en un enlace. Esta vulnerabilidad no puede ser explotada contra usuarios que están autenticados en el sistema objetivo, pero podría usarse para alterar la página objetivo.