Уразливість CSRF у плагіні SurveyJS для WordPress дозволяє дублювати опитування

Плагін SurveyJS для WordPress має уразливість CSRF, що дозволяє дублювати опитування через підроблені запити. Рекомендується оновлення та моніторинг.
CVE-2025-13205CVSS 4.3Web

Уразливість CSRF у плагіні SurveyJS для WordPress дозволяє дублювати опитування

Плагін SurveyJS для WordPress має уразливість CSRF, що дозволяє дублювати опитування через підроблені запити. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
2.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SurveyJS: Drag & Drop WordPress Form Builder версій до 2.5.2 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce в AJAX дії SurveyJS_CloneSurvey. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту дублювати опитування шляхом підробленого запиту.

Бізнес-вплив

Уразливість може призвести до несанкціонованого дублювання опитувань на сайті, що може спричинити плутанину в даних або навантаження на систему. Для власників інфраструктури це означає потенційні ризики порушення цілісності контенту та додаткові адміністративні витрати на усунення наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SurveyJS і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції дублювання опитувань, переглянути журнали активності на предмет підозрілих дій та інформувати адміністраторів про можливі фішингові атаки, які можуть спонукати їх виконувати небажані дії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки