Уразливість CSRF у плагіні SurveyJS Drag & Drop WordPress Form Builder

Плагін SurveyJS для WordPress має уразливість CSRF, що дозволяє видаляти опитування через підроблені запити. Рекомендується оновлення та захист адміністраторів.
CVE-2025-13140CVSS 4.3Web

Уразливість CSRF у плагіні SurveyJS Drag & Drop WordPress Form Builder

Плагін SurveyJS для WordPress має уразливість CSRF, що дозволяє видаляти опитування через підроблені запити. Рекомендується оновлення та захист адміністраторів.

CVSS
4.3 MEDIUM
EPSS
3.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SurveyJS Drag & Drop WordPress Form Builder до версії 1.12.20 містить уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у дії SurveyJS_DeleteSurvey. Це дозволяє неавторизованим зловмисникам видаляти опитування, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до втрати важливих даних опитувань через несанкціоноване видалення. Це може вплинути на аналітику, опитування користувачів та інші бізнес-процеси, що залежать від цих даних. Вразливість має середній рівень ризику, але її експлуатація можлива лише за умови соціальної інженерії щодо адміністратора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SurveyJS Drag & Drop WordPress Form Builder та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали доступу на предмет підозрілої активності та інформувати адміністраторів про ризики клікджекінгу та соціальної інженерії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки