CVE-2026-12242: Wstrzyknięcie kodu PHP w wtyczce AdRotate Banner Manager dla WordPress

Wtyczka AdRotate Banner Manager do WordPress ma krytyczną lukę umożliwiającą wykonanie kodu PHP przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-12242CVSS 8.8Web

CVE-2026-12242: Wstrzyknięcie kodu PHP w wtyczce AdRotate Banner Manager dla WordPress

Wtyczka AdRotate Banner Manager do WordPress ma krytyczną lukę umożliwiającą wykonanie kodu PHP przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
37.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AdRotate Banner Manager dla WordPress do wersji 5.17.7 jest podatna na wstrzyknięcie kodu PHP poprzez atrybut 'banner' shortcode'u adrotate. Luka wynika z niewystarczającej walidacji i sanitizacji danych, co umożliwia użytkownikom z uprawnieniami co najmniej Contributor wykonanie dowolnego kodu PHP na serwerze, jeśli włączone jest wsparcie dla W3 Total Cache lub Borlabs Cache.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą wykorzystać tę lukę do wykonania złośliwego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad serwerem, kradzieży danych lub zakłócenia działania usług. W środowiskach produkcyjnych, gdzie wtyczka jest używana wraz z W3 Total Cache lub Borlabs Cache, ryzyko jest szczególnie wysokie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AdRotate i jej instalację. Jeśli aktualizacja nie jest dostępna, należy rozważyć wyłączenie wsparcia dla W3 Total Cache i Borlabs Cache w ustawieniach wtyczki oraz ograniczyć uprawnienia użytkowników do minimum. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanej aktywności i monitorować system pod kątem nietypowych zachowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS