CVE-2026-5109WordPress的Gravity Forms插件在2.10.0及以下版本中存在存储型跨站脚本(XSS)漏洞。该漏洞源于对Product Option字段值的验证和输出转义不足,允许未经身份验证的攻击者注入恶意Web脚本。当管理员查看相关条目详情时,恶意脚本将被触发执行,可能导致管理员会话被劫持,进而控制整个网站后台。
漏洞成因是Gravity Forms对Product Option字段值的处理逻辑存在严重缺陷。状态验证机制仅比对`wp_kses()`净化后的值与合法选项,一旦匹配即存储原始未净化数据。当管理员访问受影响条目的Order Summary时,`view-order-summary.php`第32行直接回显存储的`option_label`且未进行HTML实体转义。这种“验证时净化,存储时回滚,输出时无过滤”的机制,使得未认证攻击者可植入持久化恶意脚本。一旦管理员查看相关条目,脚本即在其浏览器中运行,可能导致账户接管或数据窃取。此漏洞无需用户交互即可被利用,对网站安全构成严重威胁。