Вразливість віддаленого виконання коду в плагіні Advanced Ads для WordPress

Вразливість віддаленого виконання коду в плагіні Advanced Ads для WordPress дозволяє редакторам запускати шкідливий код. Рекомендується оновлення та обмеження прав.
CVE-2025-13592CVSS 7.2Web

Вразливість віддаленого виконання коду в плагіні Advanced Ads для WordPress

Вразливість віддаленого виконання коду в плагіні Advanced Ads для WordPress дозволяє редакторам запускати шкідливий код. Рекомендується оновлення та обмеження прав.

CVSS
7.2 HIGH
EPSS
51.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Ads для WordPress версій до 2.0.14 включно має вразливість віддаленого виконання коду через параметр 'change-ad__content' у шорткоді. Зловмисники з правами редактора або вище можуть виконувати довільний код на сервері.

Бізнес-вплив

Ця вразливість дозволяє користувачам з правами редактора або вище запускати шкідливий код на сервері, що може призвести до компрометації вебсайту, втрати даних або порушення роботи сервісів. Власникам інфраструктури слід розглянути ризики несанкціонованого доступу та можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Advanced Ads від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритетність виправлення висока через рівень критичності вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки