CVE-2025-7812: podatność CSRF w wtyczce Video Share VOD dla WordPress

Wtyczka Video Share VOD do WordPress ma krytyczną podatność CSRF umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-7812CVSS 8.8Web

CVE-2025-7812: podatność CSRF w wtyczce Video Share VOD dla WordPress

Wtyczka Video Share VOD do WordPress ma krytyczną podatność CSRF umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
14.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Video Share VOD – Turnkey Video Site Builder Script dla WordPress do wersji 2.7.6 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji adminExport(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia zmianę ustawień i zdalne wykonanie kodu, jeśli włączona jest opcja Server command execution.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów WordPress korzystających z tej wtyczki, ponieważ umożliwia nieautoryzowaną zmianę konfiguracji oraz potencjalne wykonanie złośliwego kodu na serwerze. Może to prowadzić do przejęcia kontroli nad witryną, wycieku danych lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Video Share VOD i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, wyłączenie opcji Server command execution oraz monitorowanie logów pod kątem podejrzanych działań. Warto także edukować administratorów, aby nie klikali w podejrzane linki i stosowali dodatkowe zabezpieczenia, takie jak uwierzytelnianie dwuskładnikowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS