Уразливість PHP-коду в плагіні AdRotate Banner Manager для WordPress
Виявлено критичну уразливість PHP Code Injection у плагіні AdRotate Banner Manager для WordPress версій до 5.17.7. Рекомендується оновлення та перевірка налаштувань.
- CVSS
- 8.8 HIGH
- EPSS
- 37.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AdRotate Banner Manager для WordPress має уразливість PHP Code Injection у версіях до 5.17.7 включно через недостатню перевірку атрибуту 'banner' у шорткоді adrotate. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері за умови увімкнення підтримки W3 Total Cache або Borlabs Cache.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду на сервері, що ставить під загрозу цілісність і безпеку веб-сайту. Це може спричинити компрометацію даних, порушення роботи сайту та потенційні фінансові втрати для власників інфраструктури. Особливо ризиковано для сайтів із кількома користувачами, де рівень доступу Contributor і вище поширений.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AdRotate і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче Contributor, вимкнути підтримку W3 Total Cache або Borlabs Cache у налаштуваннях AdRotate, а також ретельно переглянути журнали безпеки на предмет підозрілої активності. Важливо також провести аудит прав доступу користувачів і пріоритезувати виправлення цієї уразливості.