CVE-2025-13727: Вразливість Stored XSS у плагіні Video Share VOD для WordPress
Уразливість Stored XSS у плагіні Video Share VOD для WordPress дозволяє редакторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 19.54%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Video Share VOD – Turnkey Video Site Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію налаштувань плагіна у версіях до 2.7.11 включно. Атакувальники з правами редактора і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з правами редактора впроваджувати шкідливі скрипти, що може призвести до компрометації даних користувачів або порушення роботи сайту. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Video Share VOD і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити налаштування unfiltered_html, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих сайтів.