CVE-2024-9529: luka wtyczki Advanced Custom Fields umożliwiająca uruchamianie dowolnych funkcji PHP
Luka wtyczki Advanced Custom Fields umożliwia administratorom uruchamianie dowolnych funkcji PHP. Zalecana szybka aktualizacja wtyczek.
- CVSS
- 6.6 MEDIUM
- EPSS
- 35.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced custom fields
Co wiadomo
Wtyczki Secure Custom Fields i Advanced Custom Fields Pro dla WordPressa w wersjach przed 6.3.9 oraz 6.3.6.3 nie blokują uruchamiania dowolnych funkcji PHP przez funkcje importu ustawień. Może to pozwolić użytkownikom z wysokimi uprawnieniami, np. administratorom, na wykonanie nieautoryzowanego kodu.
Wpływ biznesowy
Luka umożliwia użytkownikom z uprawnieniami administratora uruchamianie dowolnych funkcji PHP, co może prowadzić do eskalacji uprawnień lub wykonania złośliwego kodu na serwerze. Może to zagrozić integralności i bezpieczeństwu środowiska WordPress, zwłaszcza w przypadku wtyczek wykorzystywanych do zarządzania niestandardowymi polami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczek Secure Custom Fields i Advanced Custom Fields Pro do wersji 6.3.9 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji importu ustawień tylko do zaufanych administratorów, monitoruj logi systemowe pod kątem podejrzanej aktywności oraz rozważ ograniczenie ekspozycji serwisu na zewnątrz.