Уразливість CSRF у плагіні Divi Torque Lite для WordPress

Виявлено уразливість CSRF у плагіні Divi Torque Lite для WordPress, що дозволяє встановлювати плагіни без авторизації. Рекомендується оновлення та перевірка безпеки.
CVE-2026-4275CVSS 8.8Web

Уразливість CSRF у плагіні Divi Torque Lite для WordPress

Виявлено уразливість CSRF у плагіні Divi Torque Lite для WordPress, що дозволяє встановлювати плагіни без авторизації. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
8.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Divi Torque Lite для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.2.3 включно. Через неправильну перевірку дозволів у REST API зловмисники можуть встановлювати довільні плагіни, використовуючи сесійні куки адміністратора.

Бізнес-вплив

Уразливість дозволяє неавторизованим зловмисникам встановлювати плагіни на сайті WordPress, що може призвести до компрометації системи, втрати контролю над сайтом або виконання шкідливого коду. Це створює серйозні ризики для безпеки веб-інфраструктури та даних користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Divi Torque Lite та встановити останню версію, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути журнали активності на предмет підозрілих дій і мінімізувати права користувачів. Також варто впровадити додаткові механізми захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки