CVE-2025-13727: Вразливість Stored XSS у плагіні Video Share VOD для WordPress

Уразливість Stored XSS у плагіні Video Share VOD для WordPress дозволяє редакторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2025-13727CVSS 4.4Web

CVE-2025-13727: Вразливість Stored XSS у плагіні Video Share VOD для WordPress

Уразливість Stored XSS у плагіні Video Share VOD для WordPress дозволяє редакторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
19.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Video Share VOD – Turnkey Video Site Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію налаштувань плагіна у версіях до 2.7.11 включно. Атакувальники з правами редактора і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з правами редактора впроваджувати шкідливі скрипти, що може призвести до компрометації даних користувачів або порушення роботи сайту. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Video Share VOD і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити налаштування unfiltered_html, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки