CVE-2026-4275: podatność CSRF w wtyczce Divi Torque Lite dla WordPress
Wtyczka Divi Torque Lite do WordPress ma krytyczną podatność CSRF umożliwiającą instalację złośliwych wtyczek. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 8.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Divi Torque Lite dla WordPress do wersji 4.2.3 jest podatna na atak Cross-Site Request Forgery (CSRF) w punktach końcowych REST API /install_plugin i /activate_plugin. Brak weryfikacji nonce pozwala na instalację dowolnych wtyczek przez nieautoryzowanych atakujących wykorzystujących sesję administratora.
Wpływ biznesowy
Podatność umożliwia atakującym instalację złośliwych wtyczek na serwerze WordPress bez autoryzacji, co może prowadzić do przejęcia kontroli nad witryną, wycieku danych lub dalszych ataków. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość eskalacji uprawnień i wpływ na integralność systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Divi Torque Lite i ich instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zaradcze.