Zaawansowany Ads – Ad Manager & AdSense WordPress: Zdalne wykonanie kodu (CVE-2025-10487)
Wtyczka Advanced Ads do WordPress ma krytyczną lukę RCE (CVE-2025-10487). Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.3 HIGH
- EPSS
- 35.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Ads – Ad Manager & AdSense dla WordPress w wersjach do 2.0.12 włącznie jest podatna na zdalne wykonanie kodu poprzez funkcję select_one(). Luka wynika z niewłaściwego ograniczenia dostępu do punktu końcowego AJAX oraz braku ograniczeń wywoływanych funkcji, co umożliwia nieautoryzowanym atakującym wywoływanie funkcji zaczynających się od get_the_, np. get_the_excerpt, prowadząc do potencjalnego wycieku informacji.
Wpływ biznesowy
Podatność ta może pozwolić atakującym bez uwierzytelnienia na wykonanie nieautoryzowanych operacji i dostęp do wrażliwych danych w środowisku WordPress, co zagraża integralności i poufności danych oraz stabilności działania serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Ads – Ad Manager & AdSense i wdrożenie najnowszej wersji zabezpieczającej. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do punktów końcowych AJAX, monitorować logi pod kątem podejrzanych wywołań funkcji oraz ograniczyć ekspozycję serwisu. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i wdrożyć dodatkowe mechanizmy kontroli dostępu.