Bezpečnost webu

Gravity Forms – neautentizovaný upload libovolného souboru s možností RCE

Závažnost

Vysoká 🟠

Dotčený produkt

Gravity Forms ≤ 3.0.2; opraveno ve verzi 3.0.3

Datum zveřejnění

01/09/2026

CVE označení

CVE-2026-19513

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V Gravity Forms byla dnes zveřejněna zranitelnost umožňující nepřihlášenému útočníkovi zneužít mechanismus vícedílného uploadu a nahrát soubor pod útočníkem zvoleným názvem. Podmínkou je veřejně dostupný formulář s polem File Upload a zapnutým Multiple Files.

Dopad závisí na konfiguraci serveru. Na NGINX nebo jiných serverech, které nerespektují .htaccess, může útočník nahrát například PHP polyglot a dosáhnout až Remote Code Execution. U Apache Gravity Forms standardně vytváří v dočasném upload adresáři .htaccess, který spuštění PHP blokuje; stále však může vzniknout riziko same-origin uloženého XSS. Wordfence už za posledních 24 hodin zaznamenal 6 pokusů o zneužití této konkrétní zranitelnosti, takže nejde jen o čistě teoretický problém.

Doporučuji okamžitě aktualizovat Gravity Forms na 3.0.3 nebo novější. Zvláštní prioritu mají weby na NGINX s veřejnými formuláři umožňujícími více souborů. U webů, které běžely na ≤ 3.0.2, bych zkontroloval temporary upload adresáře Gravity Forms na neznámé .php, .phtml a .html soubory a access logy na podezřelé upload požadavky.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?