CVE-2025-6459: podatność Cross-Site Request Forgery w wtyczce Ads Pro dla WordPress

Wtyczka Ads Pro dla WordPress ma krytyczną podatność CSRF umożliwiającą wykonanie złośliwego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-6459CVSS 8.8Web

CVE-2025-6459: podatność Cross-Site Request Forgery w wtyczce Ads Pro dla WordPress

Wtyczka Ads Pro dla WordPress ma krytyczną podatność CSRF umożliwiającą wykonanie złośliwego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
6.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
ads pro

Co wiadomo

Wtyczka Ads Pro - Multi-Purpose WordPress Advertising Manager do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 4.89 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji bsaCreateAdTemplate umożliwia nieautoryzowanym atakującym wstrzyknięcie i wykonanie dowolnego kodu PHP poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia kontroli nad serwerem poprzez wykonanie złośliwego kodu PHP, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych. Operatorzy IT i właściciele infrastruktury powinni traktować tę lukę jako wysokiego ryzyka, ponieważ atakujący mogą działać bez uwierzytelnienia, wykorzystując zaufanie administratora.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ads Pro u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków. Priorytetem jest szybka weryfikacja i zastosowanie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS