Уразливість у Divi Form Builder для WordPress дозволяє захоплення облікових записів

Уразливість у плагіні Divi Form Builder для WordPress дозволяє змінювати дані користувачів і захоплювати облікові записи, включно з адміністраторами.
CVE-2026-5523CVSS 8.8CMS

Уразливість у Divi Form Builder для WordPress дозволяє захоплення облікових записів

Уразливість у плагіні Divi Form Builder для WordPress дозволяє змінювати дані користувачів і захоплювати облікові записи, включно з адміністраторами.

CVSS
8.8 HIGH
EPSS
22.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Divi Form Builder для WordPress має уразливість відсутності авторизації у версіях до 5.1.8 включно. Зловмисники з рівнем доступу підписника та вище можуть змінювати електронну пошту та пароль будь-якого користувача, включно з адміністраторами.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам з базовим доступом повністю захопити облікові записи інших користувачів, включно з адміністраторами. Це створює серйозні ризики для безпеки сайту, включно з потенційною втратою контролю над CMS, витоком даних та порушенням цілісності інформації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Divi Form Builder від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до плагіна, провести аудит логів на предмет підозрілої активності та посилити контроль доступу. Важливо також регулярно моніторити безпеку сайту та планувати оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки