CVE-2024-9529: luka wtyczki Advanced Custom Fields umożliwiająca uruchamianie dowolnych funkcji PHP

Luka wtyczki Advanced Custom Fields umożliwia administratorom uruchamianie dowolnych funkcji PHP. Zalecana szybka aktualizacja wtyczek.
CVE-2024-9529CVSS 6.6Web

CVE-2024-9529: luka wtyczki Advanced Custom Fields umożliwiająca uruchamianie dowolnych funkcji PHP

Luka wtyczki Advanced Custom Fields umożliwia administratorom uruchamianie dowolnych funkcji PHP. Zalecana szybka aktualizacja wtyczek.

CVSS
6.6 MEDIUM
EPSS
35.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced custom fields

Co wiadomo

Wtyczki Secure Custom Fields i Advanced Custom Fields Pro dla WordPressa w wersjach przed 6.3.9 oraz 6.3.6.3 nie blokują uruchamiania dowolnych funkcji PHP przez funkcje importu ustawień. Może to pozwolić użytkownikom z wysokimi uprawnieniami, np. administratorom, na wykonanie nieautoryzowanego kodu.

Wpływ biznesowy

Luka umożliwia użytkownikom z uprawnieniami administratora uruchamianie dowolnych funkcji PHP, co może prowadzić do eskalacji uprawnień lub wykonania złośliwego kodu na serwerze. Może to zagrozić integralności i bezpieczeństwu środowiska WordPress, zwłaszcza w przypadku wtyczek wykorzystywanych do zarządzania niestandardowymi polami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczek Secure Custom Fields i Advanced Custom Fields Pro do wersji 6.3.9 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji importu ustawień tylko do zaufanych administratorów, monitoruj logi systemowe pod kątem podejrzanej aktywności oraz rozważ ograniczenie ekspozycji serwisu na zewnątrz.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS