Уразливість у плагіні All-in-One Video Gallery для WordPress дозволяє неавторизоване модифікування даних

Уразливість у плагіні All-in-One Video Gallery дозволяє неавторизоване створення та видалення відео на Bunny Stream CDN через відсутність перевірки прав доступу.
CVE-2025-14947CVSS 6.5Web

Уразливість у плагіні All-in-One Video Gallery для WordPress дозволяє неавторизоване модифікування даних

Уразливість у плагіні All-in-One Video Gallery дозволяє неавторизоване створення та видалення відео на Bunny Stream CDN через відсутність перевірки прав доступу.

CVSS
6.5 MEDIUM
EPSS
29.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін All-in-One Video Gallery для WordPress має уразливість через відсутність перевірки прав доступу у функціях ajax_callback_create_bunny_stream_video, ajax_callback_get_bunny_stream_video та ajax_callback_delete_bunny_stream_video. Це дозволяє неавторизованим зловмисникам створювати та видаляти відео на Bunny Stream CDN, якщо вони отримають дійсний nonce, який доступний у публічних шаблонах плеєра.

Бізнес-вплив

Уразливість може призвести до несанкціонованого управління відеоконтентом на Bunny Stream CDN, що пов’язано з обліковим записом жертви. Це може вплинути на репутацію компанії, викликати втрату контролю над мультимедійним контентом та потенційно призвести до порушення цілісності даних. ІТ-оператори повинні враховувати ризики неавторизованого доступу та можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна All-in-One Video Gallery та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до публічних шаблонів плеєра, ретельно контролювати журнали доступу та активності, а також мінімізувати експозицію облікового запису Bunny Stream CDN. Важливо також переглянути політики безпеки та впровадити додаткові механізми перевірки прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки