CVE-2025-4380: podatność Local File Inclusion w wtyczce Ads Pro dla WordPress

Wtyczka Ads Pro dla WordPress ma krytyczną podatność LFI umożliwiającą wykonanie złośliwego kodu PHP. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4380CVSS 8.1Web

CVE-2025-4380: podatność Local File Inclusion w wtyczce Ads Pro dla WordPress

Wtyczka Ads Pro dla WordPress ma krytyczną podatność LFI umożliwiającą wykonanie złośliwego kodu PHP. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
97.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
ads pro

Co wiadomo

Wtyczka Ads Pro dla WordPress (wersje do 4.89 włącznie) jest podatna na Local File Inclusion poprzez parametr 'bsa_template' w funkcji 'bsa_preview_callback'. Pozwala to nieautoryzowanym atakującym na dołączenie i wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia atakującym obejście mechanizmów kontroli dostępu, kradzież wrażliwych danych lub wykonanie złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym przejęcia kontroli nad serwerem hostingowym stron WordPress korzystających z tej wtyczki.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Ads Pro u dostawcy i zastosować je. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji podatnej na atak, przegląd logów pod kątem podejrzanej aktywności oraz priorytetyzację działań zabezpieczających. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS