プラットフォーム
wordpress
コンポーネント
surveyjs
修正版
1.10.0
2.5.4
2.5.4
CVE-2026-2440は、SurveyJS Drag & Drop Form Builderのバージョン2.5.3以前に存在するStored Cross-Site Scripting (XSS) 脆弱性です。この脆弱性は、調査結果の送信における不十分な入力サニタイズと出力エスケープが原因で発生します。攻撃者は、この脆弱性を悪用して、管理者のコンテキストで悪意のあるスクリプトを実行する可能性があります。最新バージョンへのアップデートを推奨します。
このXSS脆弱性は、攻撃者がSurveyJS Drag & Drop Form Builderを組み込んだWordPressサイトの管理者を標的にすることを可能にします。攻撃者は、悪意のあるHTMLコードを調査結果の送信フォームに挿入し、管理者がその結果を表示する際に、そのコードが実行されるように仕向けます。これにより、攻撃者は管理者のセッションを乗っ取ったり、サイトのコンテンツを改ざんしたり、ユーザーを悪意のあるサイトにリダイレクトしたりする可能性があります。この脆弱性は、特に管理者が頻繁に調査結果を確認する環境において、重大なセキュリティリスクをもたらします。類似のXSS脆弱性は、Webアプリケーションにおける一般的な攻撃手法として知られています。
CVE-2026-2440は、2026年3月20日に公開されました。現時点では、公的に利用可能なProof-of-Concept (PoC) は確認されていませんが、XSS脆弱性であるため、悪用コードが公開される可能性はあります。CISA KEVリストへの登録状況は不明です。この脆弱性は、WordPressサイトの管理者を標的とした攻撃に悪用される可能性があります。
WordPress websites utilizing the SurveyJS Drag & Drop Form Builder plugin, particularly those with multiple administrators or those handling sensitive survey data, are at risk. Shared hosting environments where plugin updates are managed by the hosting provider may also be vulnerable if they have not applied the necessary patch.
• wordpress / composer / npm:
grep -r 'surveyResult.html' /var/www/html/wp-content/plugins/surveyjs• generic web:
curl -I https://your-wordpress-site.com/survey/result?id=1 | grep Content-Type• wordpress / composer / npm:
wp plugin list --status=active | grep surveyjsdisclosure
エクスプロイト状況
EPSS
0.07% (23% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への主な対策は、SurveyJS Drag & Drop Form Builderをバージョン2.5.4以降にアップデートすることです。アップデートが利用できない場合、一時的な緩和策として、WordPressのWAF(Web Application Firewall)プラグインを導入し、XSS攻撃を検知・ブロックするルールを設定することを検討してください。また、調査結果の表示前に、入力データを厳密にサニタイズするカスタムコードを実装することも有効です。アップデート後、管理者が調査結果を表示する際に、JavaScriptエラーが発生しないか確認し、脆弱性が解消されていることを確認してください。
既知の修正プログラムはありません。脆弱性の詳細を詳細に検討し、組織のリスク許容度に基づいて軽減策を講じてください。影響を受けるソフトウェアをアンインストールし、代替手段を見つけるのが最善かもしれません。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-2440は、SurveyJS Drag & Drop Form Builderのバージョン2.5.3以前に存在するStored Cross-Site Scripting (XSS) 脆弱性です。攻撃者は、悪意のあるスクリプトを挿入し、管理者のコンテキストで実行する可能性があります。
SurveyJS Drag & Drop Form Builderのバージョン2.5.3以前を使用している場合は、影響を受けます。最新バージョンにアップデートすることを推奨します。
SurveyJS Drag & Drop Form Builderをバージョン2.5.4以降にアップデートしてください。アップデートが利用できない場合は、WAFプラグインの導入や入力データのサニタイズを検討してください。
現時点では、公的に利用可能なPoCは確認されていませんが、XSS脆弱性であるため、悪用コードが公開される可能性があります。
SurveyJSの公式アドバイザリは、https://surveyjs.io/security-advisories/ を参照してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。