Уразливість Stored XSS у плагіні Divi Torque Lite для WordPress

Stored XSS у плагіні Divi Torque Lite дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2025-0353CVSS 6.4Web

Уразливість Stored XSS у плагіні Divi Torque Lite для WordPress

Stored XSS у плагіні Divi Torque Lite дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
31.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Divi Torque Lite для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у кількох віджетах через недостатню санітизацію та екранування введених користувачем даних. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією облікових записів користувачів, викраденням сесій або іншими атаками через браузер. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів та потенційні порушення безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Divi Torque Lite та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих віджетів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки