Уразливість CSRF у плагіні tagDiv Composer для WordPress (CVE-2025-1705)

Виявлено уразливість CSRF у плагіні tagDiv Composer для WordPress до версії 5.3, що дозволяє неавторизованим атакам змусити адміністратора виконати шкідливі дії.
CVE-2025-1705CVSS 6.1CMS

Уразливість CSRF у плагіні tagDiv Composer для WordPress (CVE-2025-1705)

Виявлено уразливість CSRF у плагіні tagDiv Composer для WordPress до версії 5.3, що дозволяє неавторизованим атакам змусити адміністратора виконати шкідливі дії.

CVSS
6.1 MEDIUM
EPSS
29.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін tagDiv Composer для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 5.3 включно через відсутність або неправильну перевірку nonce в AJAX-дії td_ajax_get_views. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії шляхом підроблених запитів.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, якщо адміністратор буде обманутий і виконає шкідливу дію. Це ставить під загрозу цілісність і безпеку вебресурсу, що може вплинути на довіру користувачів і призвести до потенційних втрат даних або порушень роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна tagDiv Composer і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, ретельно перевіряти журнали активності та підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки