Уразливість Local File Inclusion у плагіні Ads Pro для WordPress

Виявлено уразливість Local File Inclusion у плагіні Ads Pro для WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення та перевірка безпеки.
CVE-2025-4380CVSS 8.1Web

Уразливість Local File Inclusion у плагіні Ads Pro для WordPress

Виявлено уразливість Local File Inclusion у плагіні Ads Pro для WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення та перевірка безпеки.

CVSS
8.1 HIGH
EPSS
97.98%
Активно використовується
немає в KEV
Продукт
ads pro

Що відомо

Плагін Ads Pro для WordPress має уразливість Local File Inclusion через параметр 'bsa_template' у функції 'bsa_preview_callback' у версіях до 4.89 включно. Це дозволяє неавторизованим зловмисникам виконувати довільні файли на сервері, що може призвести до виконання PHP-коду.

Бізнес-вплив

Уразливість може дозволити зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, якщо файли .php можуть бути завантажені або вже існують на сайті. Це створює серйозну загрозу для безпеки веб-інфраструктури та може призвести до компрометації системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Ads Pro від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції, перевірити журнали на ознаки експлуатації, зменшити експозицію сервера та пріоритезувати цю уразливість для швидкого реагування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки