Luka RCE w wtyczce Advanced Ads dla WordPress (CVE-2025-13592)

Wtyczka Advanced Ads do WordPress ma lukę RCE w wersjach do 2.0.14. Atakujący z uprawnieniami edytora mogą wykonać kod na serwerze.
CVE-2025-13592CVSS 7.2Web

Luka RCE w wtyczce Advanced Ads dla WordPress (CVE-2025-13592)

Wtyczka Advanced Ads do WordPress ma lukę RCE w wersjach do 2.0.14. Atakujący z uprawnieniami edytora mogą wykonać kod na serwerze.

CVSS
7.2 HIGH
EPSS
51.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Advanced Ads dla WordPress w wersjach do 2.0.14 włącznie zawiera lukę umożliwiającą zdalne wykonanie kodu poprzez parametr shortcode 'change-ad__content'. Luka dotyczy użytkowników z uprawnieniami edytora lub wyższymi.

Wpływ biznesowy

Atakujący z uprawnieniami edytora lub wyższymi mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną, kradzieży danych lub dalszej eskalacji ataku. Wpływa to na bezpieczeństwo i integralność infrastruktury WordPress oraz może skutkować poważnymi konsekwencjami biznesowymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Ads i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i wdrożenie zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS