SecAlerts
G

Gravity Forms

Security Risk Profile

53
/100
medium

Security Risk Score

Comprehensive risk assessment based on 22 vulnerabilities, EPSS scores, exploitation status, and remediation availability.

📅 Data spans from July 10, 2024 to present

22
Total CVEs
12
Critical+High
0
Exploited
12
Unpatched

Threat Assessment

Avg CVSS
6.9
Base severity
Avg EPSS
0%
Exploit probability
Unpatched
12
Critical/High
Risk Level
53/100
medium
🆕 1Fresh (<7d)📈 2 in Last 30 Days

Severity Distribution

Critical
3
High
9
Medium
8
Low
1

Exploit Likelihood

>50% chance
0
20-50%
0
5-20%
0
<5%
4

Age Distribution

Common Weaknesses (CWE)

1
XSS
9
2
Malicious File Upload
6
3
Path Traversal
1
4
Input Validation
1
5
CSRF
1

Most Affected Products

1. Gravity Forms Gravity Forms12
2. Gravity Forms GSheetConnector2
3. Gravity Forms GravityExport Lite for Gravity Forms1
4. Gravity Forms WordPress plugin1
5. Gravity Forms WordPress Gravity Forms plugin1

Recent Vulnerabilities

See more →
CVE-2026-94120
CVSS 7.5high

WordPress GravityExport Lite for Gravity Forms plugin <= 2.7.2 - Broken Access Control vulnerability

Sep 30, 2026🔧 No Patch
CVE-2026-84434
CVSS 9.8critical

Gravity Forms <= 3.1.0.4 - Unauthenticated Arbitrary File Upload via Hidden File Upload Field

Sep 19, 2026🔧 No Patch
CVE-2026-19513
CVSS 8.1high

Gravity Forms <= 3.0.2 - Unauthenticated Arbitrary File Upload via State/Chunk Hash Confusion

Sep 1, 2026🔧 No Patch
CVE-2026-12477
CVSS 4.4medium

Gravity Booster <= 5.26 - Authenticated (Editor+) Stored Cross-Site Scripting via 'stylerSettings' Parameter

Aug 16, 2026🔧 No Patch
CVE-2026-12997
CVSS 7.5high

Gravity Forms <= 2.10.4 - Unauthenticated Arbitrary File Read via 'gform_uploaded_files' Parameter

Jul 15, 2026🔧 No Patch
CVE-2026-5109
CVSS 7.2high

Gravity Forms <= 2.10.0 - Unauthenticated Stored Cross-Site Scripting via Product Option

May 2, 2026🔧 No Patch
CVE-2026-5113
CVSS 7.2high

Gravity Forms <= 2.10.0 - Unauthenticated Stored Cross-Site Scripting via Consent Field Hidden Input

May 2, 2026🔧 No Patch
CVE-2026-5112
CVSS 7.2high

Gravity Forms <= 2.10.0 - Unauthenticated Stored Cross-Site Scripting via Calculation Product Field in Repeater

May 2, 2026🔧 No Patch
CVE-2026-4394
CVSS 6.1EPSS 0%medium

Gravity Forms <= 2.9.30 - Unauthenticated Stored Cross-Site Scripting via Credit Card 'Card Type' Sub-Field

Apr 7, 2026🔧 No Patch
CVE-2026-4406
CVSS 4.7EPSS 0%medium

Gravity Forms <= 2.9.30 - Reflected Cross-Site Scripting via 'form_ids' Parameter

Apr 7, 2026🔧 No Patch

Monitor Gravity Forms in Real-Time

Get instant alerts when new vulnerabilities are discovered. Stay ahead of security threats with SecAlerts.

Powered bySecAlerts

Monitor Your Software Stack in Real-Time

Get instant alerts when vulnerabilities are discovered in your software stack. Stay ahead of security threats with SecAlerts.

© 2026 SecAlerts Pty Ltd. All rights reserved.