Luka HTML Injection w wtyczce WordPress Advanced Custom Fields przed wersją 6.4.3

Wtyczka WordPress Advanced Custom Fields przed 6.4.3 podatna na HTML injection. Zalecana aktualizacja wtyczki w celu zabezpieczenia strony.
CVE-2025-54940CVSS 4.6CMS

Luka HTML Injection w wtyczce WordPress Advanced Custom Fields przed wersją 6.4.3

Wtyczka WordPress Advanced Custom Fields przed 6.4.3 podatna na HTML injection. Zalecana aktualizacja wtyczki w celu zabezpieczenia strony.

CVSS
4.6 MEDIUM
EPSS
11.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wtyczce WordPress Advanced Custom Fields przed wersją 6.4.3 wykryto lukę HTML injection, która pozwala na wstrzyknięcie i wyświetlenie spreparowanego kodu HTML, co może prowadzić do manipulacji zawartością strony. Luka ma średni poziom zagrożenia (CVSS 4.6).

Wpływ biznesowy

Eksploatacja tej luki może skutkować wyświetlaniem nieautoryzowanego kodu HTML na stronach internetowych, co może wpłynąć na wiarygodność witryny oraz doświadczenie użytkowników. Administratorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko manipulacji treścią i potencjalne negatywne skutki dla reputacji oraz bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Advanced Custom Fields do wersji 6.4.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję podatnych funkcji, monitorować logi serwera pod kątem nietypowych działań oraz priorytetyzować wdrożenie poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS