„`html
CVE-2026-12242: PHP Code Injection in AdRotate Banner Manager
Zusammenfassung
Das WordPress-Plugin AdRotate Banner Manager ist in allen Versionen bis einschlieĂźlich 5.17.7 anfällig fĂĽr PHP Code Injection. Die Schwachstelle wird durch das ‚banner‘-Attribut des adrotate-Shortcodes ausgelöst und ermöglicht authentifizierten Angreifern mit Contributor-Berechtigung die AusfĂĽhrung beliebigen PHP-Codes auf dem Server. Die Exploitation erfordert aktivierte W3 Total Cache oder Borlabs Cache Integration.
Betroffene Systeme
Plugin: AdRotate Banner Manager
Versionen: ≤ 5.17.7
Voraussetzungen: W3 Total Cache oder Borlabs Cache muss in AdRotate-Einstellungen aktiviert sein
Angriffsvektor: Netzwerk (Network)
Authentifizierung: Erforderlich (Contributor-Level oder höher)
Technische Details
Die Vulnerability liegt in unzureichender Input-Validierung und Sanitization des ‚banner‘-Attributs im adrotate-Shortcode. Das Plugin verkettet Benutzereingaben direkt in PHP-Code-Strings, die in W3 Total Cache mfunc- oder Borlabs Cache-Fragment-Markern eingebettet sind. Dies ermöglicht PHP-Code-Injection durch speziell präparierte Shortcode-Attribute.
Angriffsszenario: Ein Benutzer mit Contributor-Berechtigung kann einen bösartigen Shortcode in einen Beitrag einfügen und damit PHP-Code mit den Berechtigungen des Webservers ausführen.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf eine gepatchte Version (wenn verfĂĽgbar)
- Deaktivierung von W3 Total Cache oder Borlabs Cache Integration in AdRotate-Einstellungen, falls nicht benötigt
- Überprüfung von Benutzerkonten mit Contributor-Berechtigung auf verdächtige Aktivitäten
- Audit aller veröffentlichten Beiträge mit adrotate-Shortcodes auf manipulierte ‚banner‘-Attribute
- Implementierung von zusätzlichen Zugriffskontrollmechanismen für Shortcode-Verwaltung
Bewertung
CVSS-Score: 8.8 (High)
Schweregrad: High
Patch-Status: Nicht verfĂĽgbar
Diese Schwachstelle stellt eine erhebliche Sicherheitsbedrohung dar und erfordert sofortige Mitigationsmassnahmen.
„`