Уразливість CSRF у плагіні SurveyJS Drag & Drop WordPress Form Builder до версії 2.5.2

Уразливість CSRF у плагіні SurveyJS Drag & Drop WordPress Form Builder дозволяє створювати опитування через підроблені запити. Рекомендується оновлення плагіна.
CVE-2025-13139CVSS 4.3Web

Уразливість CSRF у плагіні SurveyJS Drag & Drop WordPress Form Builder до версії 2.5.2

Уразливість CSRF у плагіні SurveyJS Drag & Drop WordPress Form Builder дозволяє створювати опитування через підроблені запити. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
2.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SurveyJS Drag & Drop WordPress Form Builder містить уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce в дії SurveyJS_AddSurvey. Це дозволяє неавторизованим зловмисникам створювати опитування, якщо вони зможуть змусити адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованого створення опитувань, що може вплинути на цілісність даних і довіру користувачів. Хоча рівень загрози середній, атаки можуть бути використані для подальших шкідливих дій або соціальної інженерії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SurveyJS і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки запитів і переглянути журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про ризики кліків на неперевірені посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки