Luka IDOR w wtyczce ACF to REST API dla WordPress (CVE-2025-12030)

Wtyczka ACF to REST API dla WordPress ma lukę IDOR umożliwiającą modyfikację danych przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12030CVSS 4.3Web

Luka IDOR w wtyczce ACF to REST API dla WordPress (CVE-2025-12030)

Wtyczka ACF to REST API dla WordPress ma lukę IDOR umożliwiającą modyfikację danych przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
21.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ACF to REST API dla WordPress w wersjach do 3.3.4 włącznie posiada lukę typu Insecure Direct Object Reference (IDOR). Luka wynika z niewystarczających kontroli uprawnień, umożliwiając użytkownikom z poziomem Contributor i wyższym modyfikację pól ACF na postach, kontach użytkowników, komentarzach, taksonomiach oraz globalnych opcjach, nawet jeśli nie są właścicielami tych zasobów.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą nieautoryzowanie zmieniać dane na stronie WordPress, co może prowadzić do naruszenia integralności treści, kont użytkowników oraz konfiguracji witryny. Taka możliwość zwiększa ryzyko eskalacji uprawnień i wpływa na bezpieczeństwo oraz stabilność infrastruktury IT obsługującej serwis.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ACF to REST API i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointów API, monitorować logi pod kątem podejrzanych działań oraz zweryfikować uprawnienia użytkowników, minimalizując liczbę kont z poziomem Contributor i wyższym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS