Luka IDOR w wtyczce ACF to REST API dla WordPress (CVE-2025-12030)
Wtyczka ACF to REST API dla WordPress ma lukę IDOR umożliwiającą modyfikację danych przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ACF to REST API dla WordPress w wersjach do 3.3.4 włącznie posiada lukę typu Insecure Direct Object Reference (IDOR). Luka wynika z niewystarczających kontroli uprawnień, umożliwiając użytkownikom z poziomem Contributor i wyższym modyfikację pól ACF na postach, kontach użytkowników, komentarzach, taksonomiach oraz globalnych opcjach, nawet jeśli nie są właścicielami tych zasobów.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą nieautoryzowanie zmieniać dane na stronie WordPress, co może prowadzić do naruszenia integralności treści, kont użytkowników oraz konfiguracji witryny. Taka możliwość zwiększa ryzyko eskalacji uprawnień i wpływa na bezpieczeństwo oraz stabilność infrastruktury IT obsługującej serwis.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ACF to REST API i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointów API, monitorować logi pod kątem podejrzanych działań oraz zweryfikować uprawnienia użytkowników, minimalizując liczbę kont z poziomem Contributor i wyższym.