Уразливість Reflected XSS у плагіні tagDiv Composer для WordPress (CVE-2025-2804)

Виявлено Reflected XSS у плагіні tagDiv Composer для WordPress (CVE-2025-2804). Рекомендується оновлення та посилення безпеки сайту.
CVE-2025-2804CVSS 6.1CMS

Уразливість Reflected XSS у плагіні tagDiv Composer для WordPress (CVE-2025-2804)

Виявлено Reflected XSS у плагіні tagDiv Composer для WordPress (CVE-2025-2804). Рекомендується оновлення та посилення безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
14.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін tagDiv Composer для WordPress, який використовується у темі Newspaper, містить уразливість Reflected Cross-Site Scripting через параметри 'account_id' та 'account_username' у версіях до 5.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress з темою Newspaper повинні враховувати ризики, пов’язані з потенційними атаками XSS, що можуть вплинути на довіру користувачів та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна tagDiv Composer від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметрів 'account_id' та 'account_username', впровадити додаткові механізми фільтрації та санітизації введених даних, а також моніторити журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки