PT-2026-60257 · Gravity Forms+1 · Gravity Forms

·

CVE-2026-12997

·

Publicado

2026-07-15

·

Atualizado

2026-07-15

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Gravity Forms versões anteriores a 2.10.5
Description Existe um problema onde invasores não autenticados podem ler arquivos arbitrários do servidor que podem conter informações sensíveis. Isso ocorre quando um formulário alvo é publicamente acessível e não exige login, permitindo que o invasor acesse o endpoint process send resume link. Ao manipular o parâmetro gform uploaded files, o invasor pode especificar um endereço de e-mail do destinatário para receber o arquivo recuperado como um anexo de notificação. Directory Traversal é um método usado para acessar arquivos e diretórios que estão armazenados fora da pasta raiz da web.
Recommendations Atualize o Gravity Forms para a versão 2.10.5 ou posterior. Restrinja o acesso ao endpoint process send resume link ou garanta que os formulários que exigem manipulação de arquivos exijam o login do usuário.

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12997

Produtos afetados

Gravity Forms