CVE-2025-4380: podatność Local File Inclusion w wtyczce Ads Pro dla WordPress
Wtyczka Ads Pro dla WordPress ma krytyczną podatność LFI umożliwiającą wykonanie złośliwego kodu PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 97.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ads pro
Co wiadomo
Wtyczka Ads Pro dla WordPress (wersje do 4.89 włącznie) jest podatna na Local File Inclusion poprzez parametr 'bsa_template' w funkcji 'bsa_preview_callback'. Pozwala to nieautoryzowanym atakującym na dołączenie i wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia atakującym obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych lub wykonanie złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad serwerem hostingowym stron WordPress korzystających z tej wtyczki.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Ads Pro u dostawcy i zastosować je. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji podatnej na atak, przegląd logów pod kątem podejrzanej aktywności oraz priorytetyzację działań zabezpieczających. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.