Уразливість CSRF у плагіні SurveyJS для WordPress дозволяє перейменовувати опитування

Плагін SurveyJS для WordPress має уразливість CSRF, що дозволяє змінювати опитування без авторизації. Рекомендується оновлення та моніторинг.
CVE-2025-13194CVSS 4.3Web

Уразливість CSRF у плагіні SurveyJS для WordPress дозволяє перейменовувати опитування

Плагін SurveyJS для WordPress має уразливість CSRF, що дозволяє змінювати опитування без авторизації. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
3.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SurveyJS: Drag & Drop WordPress Form Builder до версії 2.5.2 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce в AJAX-дії 'SurveyJS_RenameSurvey'. Це дозволяє неавторизованим зловмисникам змінювати назви опитувань, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни контенту опитувань на сайті, що впливає на цілісність даних і довіру користувачів. Для власників інфраструктури це означає потенційні ризики репутації та необхідність додаткового моніторингу активності адміністративних дій.

Рекомендовані дії адміністратора

Рекомендується оновити плагін SurveyJS до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій, впровадити додаткові механізми перевірки запитів, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки