Wrażliwość CSRF w wtyczce tagDiv Composer dla WordPress

Wtyczka tagDiv Composer do WordPress ma lukę CSRF do wersji 5.3. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-1705CVSS 6.1CMS

Wrażliwość CSRF w wtyczce tagDiv Composer dla WordPress

Wtyczka tagDiv Composer do WordPress ma lukę CSRF do wersji 5.3. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
29.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka tagDiv Composer dla WordPress do wersji 5.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w akcji AJAX td_ajax_get_views. Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji, co umożliwia wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność CSRF może prowadzić do nieautoryzowanych zmian w witrynie WordPress, co zagraża integralności i bezpieczeństwu danych oraz może skutkować utratą zaufania użytkowników. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza w środowiskach produkcyjnych, gdzie atak może mieć realne konsekwencje biznesowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki tagDiv Composer i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych żądań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF. Priorytetem jest szybka weryfikacja i wdrożenie poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS