Уразливість Stored XSS у плагіні SurveyJS для WordPress (CVE-2026-2440)

Виявлено Stored XSS у плагіні SurveyJS для WordPress до версії 2.5.3. Рекомендується оновлення та обмеження доступу для захисту адміністраторів.
CVE-2026-2440CVSS 7.2Web

Уразливість Stored XSS у плагіні SurveyJS для WordPress (CVE-2026-2440)

Виявлено Stored XSS у плагіні SurveyJS для WordPress до версії 2.5.3. Рекомендується оновлення та обмеження доступу для захисту адміністраторів.

CVSS
7.2 HIGH
EPSS
20.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SurveyJS для WordPress версій до 2.5.3 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у результатах опитувань. Зловмисники можуть надсилати шкідливий HTML-код, який виконується при перегляді результатів адміністратором.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам впроваджувати шкідливий код у контексті адміністративної панелі WordPress, що може призвести до компрометації облікових записів адміністраторів, викрадення сесій або інших атак на інфраструктуру. Власникам сайтів слід розглядати цю загрозу як серйозну через високий рівень впливу на безпеку.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна SurveyJS від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінок опитувань, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Пріоритетно слід зменшити експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки