Krytyczna luka RFI w wtyczce WordPress Advanced Custom Fields do wersji 3.5.1

Krytyczna luka RFI w wtyczce WordPress Advanced Custom Fields do wersji 3.5.1 umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja i ograniczenie ekspozycji.
CVE-2012-10025CVSS 10.0Web

Krytyczna luka RFI w wtyczce WordPress Advanced Custom Fields do wersji 3.5.1

Krytyczna luka RFI w wtyczce WordPress Advanced Custom Fields do wersji 3.5.1 umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja i ograniczenie ekspozycji.

CVSS
10.0 CRITICAL
EPSS
66.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Advanced Custom Fields (ACF) w wersji 3.5.1 i starszych zawiera lukę zdalnego dołączania plików (RFI) w pliku core/actions/export.php. Przy włączonej opcji allow_url_include w PHP, atakujący może zdalnie wykonać dowolny kod PHP bez uwierzytelnienia.

Wpływ biznesowy

Luka umożliwia zdalne wykonanie kodu na serwerze WWW, co może prowadzić do pełnego przejęcia hosta. Organizacje korzystające z podatnych wersji wtyczki narażają się na poważne naruszenia bezpieczeństwa i utratę integralności systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Advanced Custom Fields i aktualizację do najnowszej dostępnej wersji. Jeśli aktualizacja nie jest możliwa, należy wyłączyć opcję allow_url_include w konfiguracji PHP, ograniczyć dostęp do pliku export.php oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo traktuj wdrożenie poprawek i ograniczenie ekspozycji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS