Krytyczna luka RFI w wtyczce WordPress Advanced Custom Fields do wersji 3.5.1
Krytyczna luka RFI w wtyczce WordPress Advanced Custom Fields do wersji 3.5.1 umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja i ograniczenie ekspozycji.
- CVSS
- 10.0 CRITICAL
- EPSS
- 66.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Advanced Custom Fields (ACF) w wersji 3.5.1 i starszych zawiera lukę zdalnego dołączania plików (RFI) w pliku core/actions/export.php. Przy włączonej opcji allow_url_include w PHP, atakujący może zdalnie wykonać dowolny kod PHP bez uwierzytelnienia.
Wpływ biznesowy
Luka umożliwia zdalne wykonanie kodu na serwerze WWW, co może prowadzić do pełnego przejęcia hosta. Organizacje korzystające z podatnych wersji wtyczki narażają się na poważne naruszenia bezpieczeństwa i utratę integralności systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Advanced Custom Fields i aktualizację do najnowszej dostępnej wersji. Jeśli aktualizacja nie jest możliwa, należy wyłączyć opcję allow_url_include w konfiguracji PHP, ograniczyć dostęp do pliku export.php oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo traktuj wdrożenie poprawek i ograniczenie ekspozycji.