Уразливість CSRF у плагіні Divi Torque Lite для WordPress
Виявлено уразливість CSRF у плагіні Divi Torque Lite для WordPress, що дозволяє встановлювати плагіни без авторизації. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 8.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Divi Torque Lite для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.2.3 включно. Через неправильну перевірку дозволів у REST API зловмисники можуть встановлювати довільні плагіни, використовуючи сесійні куки адміністратора.
Бізнес-вплив
Уразливість дозволяє неавторизованим зловмисникам встановлювати плагіни на сайті WordPress, що може призвести до компрометації системи, втрати контролю над сайтом або виконання шкідливого коду. Це створює серйозні ризики для безпеки веб-інфраструктури та даних користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Divi Torque Lite та встановити останню версію, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути журнали активності на предмет підозрілих дій і мінімізувати права користувачів. Також варто впровадити додаткові механізми захисту від CSRF.