Уразливість Stored XSS у плагіні Survey для WordPress (CVE-2026-1247)

Плагін Survey для WordPress має Stored XSS у версіях до 1.1, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2026-1247CVSS 4.4Web

Уразливість Stored XSS у плагіні Survey для WordPress (CVE-2026-1247)

Плагін Survey для WordPress має Stored XSS у версіях до 1.1, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
15.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Survey для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних в адмінських налаштуваннях. Уразливість стосується всіх версій до 1.1 включно і впливає лише на мультисайтові установки або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Атакуючі з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до уражених сторінок, що може призвести до викрадення сесій, зміни контенту або інших небажаних дій. Це створює ризики для безпеки вебресурсів, особливо у мультисайтових середовищах WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Survey від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права адміністратора, перевірити налаштування unfiltered_html, провести аудит логів на ознаки експлуатації та мінімізувати експозицію вразливих установок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки