CVE-2026-4275: podatność CSRF w wtyczce Divi Torque Lite dla WordPress

Wtyczka Divi Torque Lite do WordPress ma krytyczną podatność CSRF umożliwiającą instalację złośliwych wtyczek. Zalecana szybka aktualizacja.
CVE-2026-4275CVSS 8.8Web

CVE-2026-4275: podatność CSRF w wtyczce Divi Torque Lite dla WordPress

Wtyczka Divi Torque Lite do WordPress ma krytyczną podatność CSRF umożliwiającą instalację złośliwych wtyczek. Zalecana szybka aktualizacja.

CVSS
8.8 HIGH
EPSS
8.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Divi Torque Lite dla WordPress do wersji 4.2.3 jest podatna na atak Cross-Site Request Forgery (CSRF) w punktach końcowych REST API /install_plugin i /activate_plugin. Brak weryfikacji nonce pozwala na instalację dowolnych wtyczek przez nieautoryzowanych atakujących wykorzystujących sesję administratora.

Wpływ biznesowy

Podatność umożliwia atakującym instalację złośliwych wtyczek na serwerze WordPress bez autoryzacji, co może prowadzić do przejęcia kontroli nad witryną, wycieku danych lub dalszych ataków. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość eskalacji uprawnień i wpływ na integralność systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Divi Torque Lite i ich instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zaradcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS