Luka RCE w wtyczce Advanced Ads dla WordPress (CVE-2025-13592)
Wtyczka Advanced Ads do WordPress ma lukę RCE w wersjach do 2.0.14. Atakujący z uprawnieniami edytora mogą wykonać kod na serwerze.
- CVSS
- 7.2 HIGH
- EPSS
- 51.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Ads dla WordPress w wersjach do 2.0.14 włącznie zawiera lukę umożliwiającą zdalne wykonanie kodu poprzez parametr shortcode 'change-ad__content'. Luka dotyczy użytkowników z uprawnieniami edytora lub wyższymi.
Wpływ biznesowy
Atakujący z uprawnieniami edytora lub wyższymi mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną, kradzieży danych lub dalszej eskalacji ataku. Wpływa to na bezpieczeństwo i integralność infrastruktury WordPress oraz może skutkować poważnymi konsekwencjami biznesowymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Advanced Ads i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i wdrożenie zabezpieczeń.