Уразливість Cross-Site Request Forgery у плагіні Ads Pro для WordPress
Висококритична уразливість CSRF у плагіні Ads Pro для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та посилення безпеки сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 6.28%
- Активно використовується
- немає в KEV
- Продукт
- ads pro
Що відомо
Плагін Ads Pro для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.89 включно через відсутність або неправильну перевірку nonce у функції bsaCreateAdTemplate. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість із високим рівнем критичності (CVSS 8.8) може призвести до виконання довільного коду на сервері, що ставить під загрозу цілісність і безпеку вебсайту. Це може спричинити компрометацію даних, порушення роботи сайту або використання ресурсу для подальших атак. Власникам інфраструктури слід розглянути можливі ризики та пріоритетність реагування.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ads Pro від розробника scripteo та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали активності на ознаки підозрілих дій і мінімізувати ризик соціальної інженерії серед адміністраторів. Важливо також переглянути налаштування безпеки WordPress і застосувати додаткові заходи захисту від CSRF.