Уразливість Stored XSS у плагіні Survey Anyplace для WordPress

Плагін Survey Anyplace для WordPress вразливий до Stored XSS через недостатню санітизацію шорткоду 'surveyanyplace_embed'. Рекомендується оновлення та обмеження доступу.
CVE-2025-10196CVSS 6.4Web

Уразливість Stored XSS у плагіні Survey Anyplace для WordPress

Плагін Survey Anyplace для WordPress вразливий до Stored XSS через недостатню санітизацію шорткоду 'surveyanyplace_embed'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
12.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Survey Anyplace для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'surveyanyplace_embed' у версіях до 1.0.0 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або вплинути на користувацький досвід. Для власників сайтів це підвищує ризик компрометації даних та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Survey Anyplace та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит активності та впровадити додаткові заходи безпеки, такі як фільтрація введених даних і моніторинг логів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки