Уразливість Reflected XSS у плагіні tagDiv Composer для WordPress

Виявлено Reflected XSS у плагіні tagDiv Composer (до версії 5.3) для WordPress, що дозволяє впровадження шкідливих скриптів через параметр 'data'.
CVE-2025-2806CVSS 6.1Web

Уразливість Reflected XSS у плагіні tagDiv Composer для WordPress

Виявлено Reflected XSS у плагіні tagDiv Composer (до версії 5.3) для WordPress, що дозволяє впровадження шкідливих скриптів через параметр 'data'.

CVSS
6.1 MEDIUM
EPSS
19.9%
Активно використовується
немає в KEV
Продукт
tagdiv composer

Що відомо

Плагін tagDiv Composer, що використовується у темі Newspaper для WordPress, має уразливість Reflected Cross-Site Scripting через параметр 'data' у версіях до 5.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує викраденням сесій, фішингом або іншими атаками через веб-інтерфейс. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних та зниженням довіри користувачів. Середній рівень небезпеки вимагає своєчасного реагування для зменшення ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна tagDiv Composer від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'data', провести аудит логів на ознаки атак і по можливості зменшити вплив уразливості шляхом обмеження взаємодії користувачів із потенційно небезпечними посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки