Krytyczna luka wtyczki Ads Pro dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki Ads Pro dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-4689CVSS 9.8Web

Krytyczna luka wtyczki Ads Pro dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki Ads Pro dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
41.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
ads pro

Co wiadomo

Wtyczka Ads Pro dla WordPress do zarządzania reklamami jest podatna na lokalne włączenie plików (LFI) prowadzące do zdalnego wykonania kodu (RCE) we wszystkich wersjach do 4.89 włącznie. Luka wynika z połączenia podatności SQL Injection oraz LFI, które można wykorzystać poprzez przesłanie złośliwego pliku graficznego.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer i wykonać dowolny kod PHP, co zagraża integralności i dostępności serwera oraz danych. Może to prowadzić do przejęcia kontroli nad infrastrukturą hostingową WordPress oraz dalszych ataków na sieć firmową.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ads Pro u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto także przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień użytkowników WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS