Вразливість CSRF у плагіні Video Merchant для WordPress (CVE-2025-14390)
Вразливість CSRF у плагіні Video Merchant для WordPress дозволяє віддалене виконання коду через завантаження шкідливих файлів. Рекомендується оновлення плагіна.
- CVSS
- 8.8 HIGH
- EPSS
- 30.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Video Merchant для WordPress версії 5.0.4 і нижче має вразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції video_merchant_add_video_file(). Це дозволяє неавторизованим зловмисникам завантажувати довільні файли, що може призвести до віддаленого виконання коду, якщо адміністратор сайту виконає шкідливу дію.
Бізнес-вплив
Вразливість створює високий ризик компрометації вебсайту, оскільки зловмисники можуть обійти автентифікацію та завантажити шкідливі файли, що відкриває шлях до віддаленого виконання коду. Це може призвести до втрати контролю над сайтом, витоку даних або порушення роботи сервісів. Власникам інфраструктури слід розглядати цю загрозу як критичну для безпеки CMS.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Video Merchant і встановити останні патчі від розробника. Якщо оновлення недоступне, слід обмежити доступ до функцій завантаження файлів, провести аудит логів на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання. Рекомендується також впровадити додаткові механізми захисту від CSRF.