Уразливість Stored XSS у плагіні SurveyJS для WordPress через параметр 'id'

Плагін SurveyJS для WordPress уразливий до Stored XSS через параметр 'id'. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-3815CVSS 6.4Web

Уразливість Stored XSS у плагіні SurveyJS для WordPress через параметр 'id'

Плагін SurveyJS для WordPress уразливий до Stored XSS через параметр 'id'. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
18.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SurveyJS для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію параметра 'id' у версіях до 1.12.32 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Власникам сайтів на WordPress слід врахувати ризики компрометації даних та репутації, особливо якщо плагін SurveyJS використовується для збору інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SurveyJS від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних. Також варто розглянути використання додаткових засобів захисту веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки