Extension WordPress

Vulnérabilités Gravity Forms

Cette page rassemble les failles publiées pour Gravity Forms, leurs plages de versions affectées et les correctifs signalés dans la base locale.

23Vulnérabilités
6Critiques
23Avec correctif
9,8CVSS maximal

Historique de sécurité

CVE et vulnérabilités de Gravity Forms

23 fiches

CVE-2026-12997 Élevée · 7,5
Gravity Forms

Gravity Forms <= 2.10.4 – Unauthenticated Arbitrary File Read via 'gform_uploaded_files' Parameter

The Gravity Forms plugin for WordPress is vulnerable to Directory Traversal in all versions up to, and including, 2.10.4 via the 'gform_uploaded_files' parameter parameter. This makes it possible for unauthenticated attackers to read the contents of arbitrary files…

Versions affectées

*-2.10.4

Correctif

2.10.5

Publication

15/07/2026

CVE-2026-5110 Élevée · 7,2
Gravity Forms

Gravity Forms <= 2.10.0 – Unauthenticated Stored Cross-Site Scripting via Single Product Field Inside Repeater

The Gravity Forms plugin for WordPress is vulnerable to Unauthenticated Stored Cross-Site Scripting in versions up to and including 2.10.0. This is due to insufficient input validation and output escaping in the SingleProduct field when used inside a…

Versions affectées

*-2.10.0

Correctif

2.10.1

Publication

01/05/2026

CVE-2026-5112 Élevée · 7,2
Gravity Forms

Gravity Forms <= 2.10.0 – Unauthenticated Stored Cross-Site Scripting via Calculation Product Field in Repeater

The Gravity Forms plugin for WordPress is vulnerable to Unauthenticated Stored Cross-Site Scripting in versions up to and including 2.10.0. This is due to insufficient input validation and output escaping of Calculation Product field product names when rendered…

Versions affectées

*-2.10.0

Correctif

2.10.1

Publication

01/05/2026

CVE-2026-4394 Moyenne · 6,1
Gravity Forms

Gravity Forms <= 2.9.30 – Unauthenticated Stored Cross-Site Scripting via Credit Card 'Card Type' Sub-Field

The Gravity Forms plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the Credit Card field's 'Card Type' sub-field (`input_.4`) in all versions up to, and including, 2.9.30. This is due to the `get_value_entry_detail()` method in the…

Versions affectées

*-2.9.30

Correctif

2.9.31

Publication

07/04/2026

CVE-2026-4406 Moyenne · 4,7
Gravity Forms

Gravity Forms <= 2.9.30 – Reflected Cross-Site Scripting via 'form_ids' Parameter

The Gravity Forms plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the `form_ids` parameter in the `gform_get_config` AJAX action in all versions up to, and including, 2.9.30. This is due to the `GFCommon::send_json()` method outputting JSON-encoded…

Versions affectées

*-2.9.30

Correctif

2.9.31

Publication

07/04/2026

CVE-2026-3492 Moyenne · 6,4
Gravity Forms

Gravity Forms <= 2.9.28.1 – Authenticated (Subscriber+) Stored Cross-Site Scripting via Form Title

The Gravity Forms plugin for WordPress is vulnerable to Stored Cross-Site Scripting in all versions up to, and including, 2.9.28.1. This is due to a compound failure involving missing authorization on the `create_from_template` AJAX endpoint (allowing any authenticated…

Versions affectées

*-2.9.28

Correctif

2.9.29

Publication

10/03/2026

CVE-2024-13378 Moyenne · 5,4
Gravity Forms

GravityForms 2.9.0.1 – 2.9.1.3 – Unauthenticated Stored Cross-Site Scripting via 'style_settings' parameter

The Gravity Forms plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘style_settings’ parameter in versions 2.9.0.1 up to, and including, 2.9.1.3 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated…

Versions affectées

2.9.0.1-2.9.1.3

Correctif

2.9.2

Publication

16/01/2025

Vulnérabilité Moyenne · 4,7
Gravity Forms

Gravityforms <= 1.9.15.11 – Cross-Site Scripting

The Gravityforms plugin for WordPress is vulnerable to Reflected Cross-Site Scripting up to, and including, 1.9.15.11 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages…

Versions affectées

*-1.9.15.11

Correctif

1.9.16

Publication

01/03/2016

WP Commander

Rechercher dans toute la base WordPress

Utilisez la recherche globale pour retrouver une extension, un thème, une CVE ou un identifiant de vulnérabilité.

Ouvrir le tableau des vulnérabilités