Уразливість CSRF у плагіні tagDiv Composer для WordPress (CVE-2025-1705)
Виявлено уразливість CSRF у плагіні tagDiv Composer для WordPress до версії 5.3, що дозволяє неавторизованим атакам змусити адміністратора виконати шкідливі дії.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін tagDiv Composer для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 5.3 включно через відсутність або неправильну перевірку nonce в AJAX-дії td_ajax_get_views. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії шляхом підроблених запитів.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, якщо адміністратор буде обманутий і виконає шкідливу дію. Це ставить під загрозу цілісність і безпеку вебресурсу, що може вплинути на довіру користувачів і призвести до потенційних втрат даних або порушень роботи сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна tagDiv Composer і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, ретельно перевіряти журнали активності та підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.