Уразливість PHP-коду в плагіні AdRotate Banner Manager для WordPress

Виявлено критичну уразливість PHP Code Injection у плагіні AdRotate Banner Manager для WordPress версій до 5.17.7. Рекомендується оновлення та перевірка налаштувань.
CVE-2026-12242CVSS 8.8Web

Уразливість PHP-коду в плагіні AdRotate Banner Manager для WordPress

Виявлено критичну уразливість PHP Code Injection у плагіні AdRotate Banner Manager для WordPress версій до 5.17.7. Рекомендується оновлення та перевірка налаштувань.

CVSS
8.8 HIGH
EPSS
37.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AdRotate Banner Manager для WordPress має уразливість PHP Code Injection у версіях до 5.17.7 включно через недостатню перевірку атрибуту 'banner' у шорткоді adrotate. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері за умови увімкнення підтримки W3 Total Cache або Borlabs Cache.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду на сервері, що ставить під загрозу цілісність і безпеку веб-сайту. Це може спричинити компрометацію даних, порушення роботи сайту та потенційні фінансові втрати для власників інфраструктури. Особливо ризиковано для сайтів із кількома користувачами, де рівень доступу Contributor і вище поширений.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AdRotate і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче Contributor, вимкнути підтримку W3 Total Cache або Borlabs Cache у налаштуваннях AdRotate, а також ретельно переглянути журнали безпеки на предмет підозрілої активності. Важливо також провести аудит прав доступу користувачів і пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки