Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ads Pro Plugin - Multi-Purpose WordPress Advertising Manage de WordPress (CVE-2025-6459)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
02/07/2025
Última modificación:
03/07/2025

Descripción

El complemento Ads Pro Plugin - Multi-Purpose WordPress Advertising Manage de WordPress, es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 4.89 (incluida). Esto se debe a la falta o a una validación incorrecta de nonce en la función bsaCreateAdTemplate. Esto permite que atacantes no autenticados inyecten y ejecuten código PHP arbitrario mediante una solicitud falsificada, ya que pueden engañar al administrador del sitio para que realice una acción como hacer clic en un enlace.