CVE-2025-13139: Luka CSRF w wtyczce SurveyJS Drag & Drop WordPress Form Builder
Wtyczka SurveyJS WordPress Form Builder ma lukę CSRF umożliwiającą nieautoryzowane tworzenie ankiet. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SurveyJS Drag & Drop WordPress Form Builder do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 2.5.2 włącznie. Brak walidacji nonce w akcji AJAX SurveyJS_AddSurvey umożliwia nieautoryzowanym atakującym tworzenie ankiet poprzez sfałszowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanego tworzenia ankiet na stronie, co może skutkować manipulacją danymi lub nadużyciami w systemie zbierania informacji. Dla operatorów IT i właścicieli infrastruktury oznacza to konieczność zweryfikowania bezpieczeństwa wtyczek i ograniczenia ryzyka poprzez aktualizacje lub inne środki ochronne, aby zapobiec potencjalnym incydentom.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SurveyJS Drag & Drop WordPress Form Builder i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.