Уразливість SQL-ін'єкції в плагіні Ads Pro для WordPress

Виявлено SQL-ін'єкцію в Ads Pro плагіні для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.
CVE-2025-4381CVSS 7.5CMS

Уразливість SQL-ін'єкції в плагіні Ads Pro для WordPress

Виявлено SQL-ін'єкцію в Ads Pro плагіні для WordPress, що дозволяє викрадення даних. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
25.15%
Активно використовується
немає в KEV
Продукт
ads pro

Що відомо

Плагін Ads Pro для WordPress має уразливість SQL-ін'єкції через недостатню обробку параметра $id у функції getSpace() у версіях до 4.89 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін Ads Pro. Це створює ризики компрометації інформації, порушення конфіденційності та потенційних фінансових втрат для власників інфраструктури та ІТ-операторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ads Pro від розробника scripteo та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Пріоритетно контролюйте доступ до бази даних і розгляньте впровадження додаткових заходів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки