CVE-2025-7812: podatność CSRF w wtyczce Video Share VOD dla WordPress
Wtyczka Video Share VOD do WordPress ma krytyczną podatność CSRF umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 14.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Video Share VOD – Turnkey Video Site Builder Script dla WordPress do wersji 2.7.6 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji adminExport(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co umożliwia zmianę ustawień i zdalne wykonanie kodu, jeśli włączona jest opcja Server command execution.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwisów WordPress korzystających z tej wtyczki, ponieważ umożliwia nieautoryzowaną zmianę konfiguracji oraz potencjalne wykonanie złośliwego kodu na serwerze. Może to prowadzić do przejęcia kontroli nad witryną, wycieku danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Video Share VOD i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, wyłączenie opcji Server command execution oraz monitorowanie logów pod kątem podejrzanych działań. Warto także edukować administratorów, aby nie klikali w podejrzane linki i stosowali dodatkowe zabezpieczenia, takie jak uwierzytelnianie dwuskładnikowe.