Вразливість віддаленого виконання коду в плагіні Advanced Ads – Ad Manager & AdSense для WordPress

Вразливість віддаленого виконання коду у плагіні Advanced Ads для WordPress дозволяє неавторизованим користувачам викликати довільні функції через AJAX.
CVE-2025-10487CVSS 7.3CMS

Вразливість віддаленого виконання коду в плагіні Advanced Ads – Ad Manager & AdSense для WordPress

Вразливість віддаленого виконання коду у плагіні Advanced Ads для WordPress дозволяє неавторизованим користувачам викликати довільні функції через AJAX.

CVSS
7.3 HIGH
EPSS
35.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Ads – Ad Manager & AdSense для WordPress версій до 2.0.12 включно має вразливість віддаленого виконання коду через функцію select_one(). Незахищений AJAX-ендпоінт дозволяє неавторизованим користувачам викликати довільні функції, що може призвести до витоку інформації.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам отримати доступ до конфіденційних даних або виконати небажані функції на сайті, що працює на WordPress з цим плагіном. Для власників інфраструктури це означає підвищений ризик компрометації сайту, втрати даних або порушення роботи сервісу. Вразливість має високий рівень критичності (CVSS 7.3), тому її слід розглядати як пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-ендпоінтів, провести аудит логів на предмет підозрілої активності та обмежити функції, які можуть викликатися через select_one(). Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки