Уразливість обходу авторизації в плагіні Advanced Ads для WordPress

Уразливість у плагіні Advanced Ads для WordPress дозволяє змінювати рекламні розміщення користувачам з рівнем підписника і вище. Рекомендується оновлення та контроль доступу.
CVE-2025-12884CVSS 4.3Web

Уразливість обходу авторизації в плагіні Advanced Ads для WordPress

Уразливість у плагіні Advanced Ads для WordPress дозволяє змінювати рекламні розміщення користувачам з рівнем підписника і вище. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
20.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Ads – Ad Manager & AdSense для WordPress версій до 2.0.14 включно має уразливість обходу авторизації через недостатню перевірку прав користувача у функції placement_update_item(). Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати розміщення реклами.

Бізнес-вплив

Зловмисники з обмеженим доступом можуть змінювати налаштування рекламних блоків, що може призвести до показу небажаної або шкідливої реклами, впливаючи на репутацію сайту та потенційно знижуючи доходи від реклами. Власники інфраструктури повинні враховувати ризики несанкціонованих змін у рекламних кампаніях.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, ретельно контролювати журнали змін рекламних розміщень і мінімізувати права користувачів для зменшення ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки