Уразливість CSRF у плагіні SurveyJS Drag & Drop WordPress Form Builder до версії 2.5.2
Уразливість CSRF у плагіні SurveyJS Drag & Drop WordPress Form Builder дозволяє створювати опитування через підроблені запити. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SurveyJS Drag & Drop WordPress Form Builder містить уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce в дії SurveyJS_AddSurvey. Це дозволяє неавторизованим зловмисникам створювати опитування, якщо вони зможуть змусити адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованого створення опитувань, що може вплинути на цілісність даних і довіру користувачів. Хоча рівень загрози середній, атаки можуть бути використані для подальших шкідливих дій або соціальної інженерії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SurveyJS і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки запитів і переглянути журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про ризики кліків на неперевірені посилання.