Krytyczna luka wtyczki Ads Pro dla WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka wtyczki Ads Pro dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 41.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ads pro
Co wiadomo
Wtyczka Ads Pro dla WordPress do zarządzania reklamami jest podatna na lokalne włączenie plików (LFI) prowadzące do zdalnego wykonania kodu (RCE) we wszystkich wersjach do 4.89 włącznie. Luka wynika z połączenia podatności SQL Injection oraz LFI, które można wykorzystać poprzez przesłanie złośliwego pliku graficznego.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer i wykonać dowolny kod PHP, co zagraża integralności i dostępności serwera oraz danych. Może to prowadzić do przejęcia kontroli nad infrastrukturą hostingową WordPress oraz dalszych ataków na sieć firmową.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ads Pro u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto także przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień użytkowników WordPress.