CVE-2025-6459: podatność Cross-Site Request Forgery w wtyczce Ads Pro dla WordPress
Wtyczka Ads Pro dla WordPress ma krytyczną podatność CSRF umożliwiającą wykonanie złośliwego kodu PHP. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 6.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ads pro
Co wiadomo
Wtyczka Ads Pro - Multi-Purpose WordPress Advertising Manager do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 4.89 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji bsaCreateAdTemplate umożliwia nieautoryzowanym atakującym wstrzyknięcie i wykonanie dowolnego kodu PHP poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia kontroli nad serwerem poprzez wykonanie złośliwego kodu PHP, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych. Operatorzy IT i właściciele infrastruktury powinni traktować tę lukę jako wysokiego ryzyka, ponieważ atakujący mogą działać bez uwierzytelnienia, wykorzystując zaufanie administratora.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ads Pro u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków. Priorytetem jest szybka weryfikacja i zastosowanie poprawek bezpieczeństwa.