Platform
wordpress
Component
videowhisper-live-streaming-integration
Opgelost in
6.2.1
CVE-2025-26753 beschrijft een 'Path Traversal' kwetsbaarheid in de Broadcast Live Video WordPress plugin. Deze kwetsbaarheid stelt aanvallers in staat om via manipulatie van paden toegang te krijgen tot bestanden buiten de toegestane directory, wat kan leiden tot ongeautoriseerde toegang tot gevoelige informatie. De kwetsbaarheid treft versies van Broadcast Live Video van 0.0.0 tot en met 6.2. Een patch is beschikbaar in versie 6.2.1.
Een succesvolle exploitatie van deze kwetsbaarheid kan leiden tot het blootleggen van gevoelige bestanden op de server, zoals configuratiebestanden, database credentials of broncode. Dit kan de aanvaller in staat stellen om de website te compromitteren, gevoelige data te stelen of zelfs de volledige server over te nemen. De impact is aanzienlijk, aangezien de aanvaller potentieel toegang kan krijgen tot kritieke systeembestanden. Het is vergelijkbaar met andere path traversal kwetsbaarheden waarbij de aanvaller de directory structuur kan 'navigeren' om toegang te krijgen tot onbedoelde bestanden.
Deze kwetsbaarheid is openbaar bekend sinds 2025-02-25. Er zijn momenteel geen bekende actieve campagnes gericht op deze specifieke kwetsbaarheid, maar de publicatie van een proof-of-concept (POC) is waarschijnlijk. De kwetsbaarheid is opgenomen in het CISA KEV catalogus met een medium waarschijnlijkheid van exploitatie, wat aangeeft dat het een aandachtspunt is voor organisaties.
WordPress websites utilizing the Broadcast Live Video plugin, particularly those running older versions (0.0.0 - 6.2), are at risk. Shared hosting environments where WordPress installations have limited file system access controls are also at increased risk, as an attacker gaining access to one site could potentially exploit this vulnerability to access files on other sites hosted on the same server.
• wordpress / composer / npm:
grep -r "../" /var/www/html/videowhisper-live-streaming-integration/*• generic web:
curl -I 'https://your-wordpress-site.com/videowhisper-live-streaming-integration/../../../../etc/passwd' # Check for file disclosuredisclosure
Exploit Status
EPSS
0.19% (41% percentiel)
CISA SSVC
CVSS-vector
De primaire mitigatie is het upgraden van de Broadcast Live Video plugin naar versie 6.2.1 of hoger. Indien een directe upgrade niet mogelijk is, overweeg dan tijdelijke maatregelen zoals het beperken van de toegangsrechten van de webservergebruiker of het implementeren van een Web Application Firewall (WAF) met regels die pad traversal pogingen detecteren en blokkeren. Controleer ook de configuratie van de WordPress plugin en zorg ervoor dat alle bestanden en directories correct beveiligd zijn. Na de upgrade, verifieer de fix door te proberen toegang te krijgen tot een bestand buiten de toegestane directory via een pad traversal poging.
Actualice el plugin 'Broadcast Live Video' a la última versión disponible para solucionar la vulnerabilidad de recorrido de directorio. Verifique la página del plugin en WordPress.org para obtener la versión más reciente y las instrucciones de actualización. Asegúrese de realizar una copia de seguridad de su sitio web antes de actualizar cualquier plugin.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2025-26753 is a HIGH severity vulnerability allowing attackers to access files on a WordPress server through the Broadcast Live Video plugin. It affects versions 0.0.0–6.2 and has a CVSS score of 7.5.
If you are using Broadcast Live Video versions 0.0.0 through 6.2 on your WordPress site, you are potentially affected by this vulnerability. Check your plugin version immediately.
Upgrade the Broadcast Live Video plugin to version 6.2.1 or later to resolve this Arbitrary File Access vulnerability. Consider WAF rules as a temporary workaround if immediate upgrade is not possible.
As of now, there is no confirmed evidence of active exploitation, but the vulnerability's nature makes it a potential target. Monitor your systems closely.
Refer to the vendor's official website or WordPress plugin repository for the latest advisory and release notes regarding CVE-2025-26753.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.