Уразливість CSRF та PHP Object Injection у плагіні divi-booster для WordPress до версії 5.0.2

Виявлено серйозну уразливість у плагіні divi-booster для WordPress до 5.0.2, що дозволяє неавторизоване змінення налаштувань і PHP Object Injection.
CVE-2026-2626CVSS 8.1Web

Уразливість CSRF та PHP Object Injection у плагіні divi-booster для WordPress до версії 5.0.2

Виявлено серйозну уразливість у плагіні divi-booster для WordPress до 5.0.2, що дозволяє неавторизоване змінення налаштувань і PHP Object Injection.

CVSS
8.1 HIGH
EPSS
5.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін divi-booster для WordPress версій до 5.0.2 містить уразливість, що дозволяє неавторизованим користувачам змінювати налаштування плагіна через відсутність перевірок авторизації та CSRF. Використання функції unserialize() може призвести до PHP Object Injection при поєднанні з відповідним ланцюжком гаджетів.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам змінювати конфігурацію плагіна без авторизації, що ставить під загрозу безпеку вебсайту на WordPress. Подальша експлуатація через PHP Object Injection може призвести до виконання довільного коду на сервері, що загрожує цілісності та доступності системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна divi-booster та встановити версію 5.0.2 або новішу. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та застосувати заходи зменшення впливу, такі як обмеження прав користувачів і захист від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки