Luka wtyczki Advanced Custom Fields umożliwiająca nieautoryzowany dostęp do wartości pól

Luka wtyczki Advanced Custom Fields przed 6.3 pozwala na nieautoryzowany dostęp do niestandardowych pól w WordPress. Zalecana aktualizacja.
CVE-2024-4565CVSS 6.5CMS

Luka wtyczki Advanced Custom Fields umożliwiająca nieautoryzowany dostęp do wartości pól

Luka wtyczki Advanced Custom Fields przed 6.3 pozwala na nieautoryzowany dostęp do niestandardowych pól w WordPress. Zalecana aktualizacja.

CVSS
6.5 MEDIUM
EPSS
35.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced custom fields

Co wiadomo

Wtyczka Advanced Custom Fields (ACF) dla WordPressa w wersjach przed 6.3 pozwala na wyświetlanie wartości niestandardowych pól dowolnego wpisu za pomocą shortcode bez weryfikacji uprawnień dostępu. Może to prowadzić do ujawnienia poufnych danych użytkownikom nieposiadającym odpowiednich uprawnień.

Wpływ biznesowy

Dla operatorów stron opartych na WordPressie z wtyczką ACF, luka ta może skutkować niezamierzonym ujawnieniem danych zawartych w niestandardowych polach, co może naruszyć prywatność i bezpieczeństwo informacji. W przypadku wykorzystania tej podatności, atakujący może uzyskać dostęp do danych, które powinny być chronione, co może wpłynąć na reputację i zgodność z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Advanced Custom Fields do wersji 6.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji shortcode wyświetlających pola niestandardowe oraz monitorować logi systemowe pod kątem podejrzanej aktywności. Regularne przeglądy uprawnień użytkowników i audyt konfiguracji wtyczki również pomogą zmniejszyć ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS