Вразливість віддаленого виконання коду в плагіні Advanced Ads – Ad Manager & AdSense для WordPress
Вразливість віддаленого виконання коду у плагіні Advanced Ads для WordPress дозволяє неавторизованим користувачам викликати довільні функції через AJAX.
- CVSS
- 7.3 HIGH
- EPSS
- 35.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Ads – Ad Manager & AdSense для WordPress версій до 2.0.12 включно має вразливість віддаленого виконання коду через функцію select_one(). Незахищений AJAX-ендпоінт дозволяє неавторизованим користувачам викликати довільні функції, що може призвести до витоку інформації.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам отримати доступ до конфіденційних даних або виконати небажані функції на сайті, що працює на WordPress з цим плагіном. Для власників інфраструктури це означає підвищений ризик компрометації сайту, втрати даних або порушення роботи сервісу. Вразливість має високий рівень критичності (CVSS 7.3), тому її слід розглядати як пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-ендпоінтів, провести аудит логів на предмет підозрілої активності та обмежити функції, які можуть викликатися через select_one(). Також варто розглянути тимчасове відключення плагіна до усунення вразливості.