Уразливість Stored XSS у плагіні SurveyJS для WordPress (CVE-2026-2440)
Виявлено Stored XSS у плагіні SurveyJS для WordPress до версії 2.5.3. Рекомендується оновлення та обмеження доступу для захисту адміністраторів.
- CVSS
- 7.2 HIGH
- EPSS
- 20.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SurveyJS для WordPress версій до 2.5.3 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у результатах опитувань. Зловмисники можуть надсилати шкідливий HTML-код, який виконується при перегляді результатів адміністратором.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам впроваджувати шкідливий код у контексті адміністративної панелі WordPress, що може призвести до компрометації облікових записів адміністраторів, викрадення сесій або інших атак на інфраструктуру. Власникам сайтів слід розглядати цю загрозу як серйозну через високий рівень впливу на безпеку.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна SurveyJS від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінок опитувань, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Пріоритетно слід зменшити експозицію вразливих компонентів.