Уразливість Cross-Site Request Forgery у плагіні Ads Pro для WordPress

Висококритична уразливість CSRF у плагіні Ads Pro для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та посилення безпеки сайту.
CVE-2025-6459CVSS 8.8Web

Уразливість Cross-Site Request Forgery у плагіні Ads Pro для WordPress

Висококритична уразливість CSRF у плагіні Ads Pro для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та посилення безпеки сайту.

CVSS
8.8 HIGH
EPSS
6.28%
Активно використовується
немає в KEV
Продукт
ads pro

Що відомо

Плагін Ads Pro для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.89 включно через відсутність або неправильну перевірку nonce у функції bsaCreateAdTemplate. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість із високим рівнем критичності (CVSS 8.8) може призвести до виконання довільного коду на сервері, що ставить під загрозу цілісність і безпеку вебсайту. Це може спричинити компрометацію даних, порушення роботи сайту або використання ресурсу для подальших атак. Власникам інфраструктури слід розглянути можливі ризики та пріоритетність реагування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ads Pro від розробника scripteo та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали активності на ознаки підозрілих дій і мінімізувати ризик соціальної інженерії серед адміністраторів. Важливо також переглянути налаштування безпеки WordPress і застосувати додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки