CVE-2026-12242: Wstrzyknięcie kodu PHP w wtyczce AdRotate Banner Manager dla WordPress
Wtyczka AdRotate Banner Manager do WordPress ma krytyczną lukę umożliwiającą wykonanie kodu PHP przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 37.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AdRotate Banner Manager dla WordPress do wersji 5.17.7 jest podatna na wstrzyknięcie kodu PHP poprzez atrybut 'banner' shortcode'u adrotate. Luka wynika z niewystarczającej walidacji i sanitizacji danych, co umożliwia użytkownikom z uprawnieniami co najmniej Contributor wykonanie dowolnego kodu PHP na serwerze, jeśli włączone jest wsparcie dla W3 Total Cache lub Borlabs Cache.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą wykorzystać tę lukę do wykonania złośliwego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad serwerem, kradzieży danych lub zakłócenia działania usług. W środowiskach produkcyjnych, gdzie wtyczka jest używana wraz z W3 Total Cache lub Borlabs Cache, ryzyko jest szczególnie wysokie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AdRotate i jej instalację. Jeśli aktualizacja nie jest dostępna, należy rozważyć wyłączenie wsparcia dla W3 Total Cache i Borlabs Cache w ustawieniach wtyczki oraz ograniczyć uprawnienia użytkowników do minimum. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanej aktywności i monitorować system pod kątem nietypowych zachowań.