Уразливість CSRF у плагіні Video Share VOD для WordPress дозволяє віддалене виконання коду

Уразливість CSRF у Video Share VOD плагіні WordPress дозволяє віддалене виконання коду через некоректну перевірку nonce у версіях до 2.7.6.
CVE-2025-7812CVSS 8.8Web

Уразливість CSRF у плагіні Video Share VOD для WordPress дозволяє віддалене виконання коду

Уразливість CSRF у Video Share VOD плагіні WordPress дозволяє віддалене виконання коду через некоректну перевірку nonce у версіях до 2.7.6.

CVSS
8.8 HIGH
EPSS
14.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Video Share VOD – Turnkey Video Site Builder Script для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.7.6 включно через відсутність або некоректну перевірку nonce у функції adminExport(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та виконувати віддалений код, якщо активовано параметр Server command execution і адміністратор сайту виконає шкідливу дію.

Бізнес-вплив

Уразливість може призвести до компрометації вебсайту, дозволяючи зловмисникам змінювати конфігурації та запускати довільний код на сервері. Це створює серйозні ризики для безпеки інфраструктури, включно з можливістю повного контролю над сайтом та витоком даних. Операторам ІТ слід розглядати цю проблему як пріоритетну для усунення, особливо якщо використовується вразливий плагін.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Video Share VOD та застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до функції Server command execution, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати ризик шляхом зменшення прав адміністратора. Також варто інформувати адміністраторів про небезпеку виконання неперевірених дій за посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки