Уразливість PHP Object Injection у плагіні Advanced Ads для WordPress
Виявлено уразливість PHP Object Injection у плагіні Advanced Ads для WordPress до версії 1.52.1. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 57.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Ads для WordPress до версії 1.52.1 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'placement_slug'. Це дозволяє автентифікованим зловмисникам інжектувати PHP-об’єкти.
Бізнес-вплив
Якщо на цільовій системі встановлені додаткові плагіни або теми, які містять POP-ланцюжки, зловмисник може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює високий ризик компрометації веб-сайту та пов’язаної інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Advanced Ads та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до функцій, що використовують параметр 'placement_slug', переглянути журнали на предмет підозрілої активності та мінімізувати встановлені плагіни і теми, щоб зменшити ризик використання POP-ланцюжків.