Вразливість CSRF у плагіні Video Merchant для WordPress (CVE-2025-14390)

Вразливість CSRF у плагіні Video Merchant для WordPress дозволяє віддалене виконання коду через завантаження шкідливих файлів. Рекомендується оновлення плагіна.
CVE-2025-14390CVSS 8.8CMS

Вразливість CSRF у плагіні Video Merchant для WordPress (CVE-2025-14390)

Вразливість CSRF у плагіні Video Merchant для WordPress дозволяє віддалене виконання коду через завантаження шкідливих файлів. Рекомендується оновлення плагіна.

CVSS
8.8 HIGH
EPSS
30.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Video Merchant для WordPress версії 5.0.4 і нижче має вразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції video_merchant_add_video_file(). Це дозволяє неавторизованим зловмисникам завантажувати довільні файли, що може призвести до віддаленого виконання коду, якщо адміністратор сайту виконає шкідливу дію.

Бізнес-вплив

Вразливість створює високий ризик компрометації вебсайту, оскільки зловмисники можуть обійти автентифікацію та завантажити шкідливі файли, що відкриває шлях до віддаленого виконання коду. Це може призвести до втрати контролю над сайтом, витоку даних або порушення роботи сервісів. Власникам інфраструктури слід розглядати цю загрозу як критичну для безпеки CMS.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Video Merchant і встановити останні патчі від розробника. Якщо оновлення недоступне, слід обмежити доступ до функцій завантаження файлів, провести аудит логів на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання. Рекомендується також впровадити додаткові механізми захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки