Уразливість CSRF у плагіні Video Share VOD для WordPress дозволяє віддалене виконання коду
Уразливість CSRF у Video Share VOD плагіні WordPress дозволяє віддалене виконання коду через некоректну перевірку nonce у версіях до 2.7.6.
- CVSS
- 8.8 HIGH
- EPSS
- 14.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Video Share VOD – Turnkey Video Site Builder Script для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.7.6 включно через відсутність або некоректну перевірку nonce у функції adminExport(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та виконувати віддалений код, якщо активовано параметр Server command execution і адміністратор сайту виконає шкідливу дію.
Бізнес-вплив
Уразливість може призвести до компрометації вебсайту, дозволяючи зловмисникам змінювати конфігурації та запускати довільний код на сервері. Це створює серйозні ризики для безпеки інфраструктури, включно з можливістю повного контролю над сайтом та витоком даних. Операторам ІТ слід розглядати цю проблему як пріоритетну для усунення, особливо якщо використовується вразливий плагін.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Video Share VOD та застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до функції Server command execution, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати ризик шляхом зменшення прав адміністратора. Також варто інформувати адміністраторів про небезпеку виконання неперевірених дій за посиланнями.