Luka wtyczki Advanced Custom Fields umożliwiająca nieautoryzowany dostęp do wartości pól
Luka wtyczki Advanced Custom Fields przed 6.3 pozwala na nieautoryzowany dostęp do niestandardowych pól w WordPress. Zalecana aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 35.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced custom fields
Co wiadomo
Wtyczka Advanced Custom Fields (ACF) dla WordPressa w wersjach przed 6.3 pozwala na wyświetlanie wartości niestandardowych pól dowolnego wpisu za pomocą shortcode bez weryfikacji uprawnień dostępu. Może to prowadzić do ujawnienia poufnych danych użytkownikom nieposiadającym odpowiednich uprawnień.
Wpływ biznesowy
Dla operatorów stron opartych na WordPressie z wtyczką ACF, luka ta może skutkować niezamierzonym ujawnieniem danych zawartych w niestandardowych polach, co może naruszyć prywatność i bezpieczeństwo informacji. W przypadku wykorzystania tej podatności, atakujący może uzyskać dostęp do danych, które powinny być chronione, co może wpłynąć na reputację i zgodność z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Advanced Custom Fields do wersji 6.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji shortcode wyświetlających pola niestandardowe oraz monitorować logi systemowe pod kątem podejrzanej aktywności. Regularne przeglądy uprawnień użytkowników i audyt konfiguracji wtyczki również pomogą zmniejszyć ryzyko wykorzystania tej luki.