Luka wtyczki Advanced Custom Fields (ACF) dla WordPress umożliwia nieautoryzowany dostęp do prywatnych i roboczych postów
Luka wtyczki Advanced Custom Fields (ACF) dla WordPress pozwala na ujawnienie prywatnych i roboczych postów. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 46.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Custom Fields (ACF) do WordPressa w wersjach do 6.7.0 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych postów i stron. Luka wynika z braku odpowiednich kontroli autoryzacji w punktach końcowych AJAX, co pozwala atakującym na ujawnienie informacji o prywatnych, roboczych i ograniczonych typach postów.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku poufnych danych zawartych w prywatnych i roboczych postach WordPressa. Może to prowadzić do naruszenia prywatności, utraty zaufania użytkowników oraz potencjalnych problemów prawnych. Atakujący mogą wykorzystać tę lukę do zbierania informacji, które powinny być chronione przez konfigurację pól ACF.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki ACF i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do formularzy frontendowych ACF, przegląd logów pod kątem podejrzanej aktywności oraz weryfikację konfiguracji pól w celu minimalizacji ujawniania wrażliwych danych. Priorytetem jest szybkie wdrożenie poprawek oraz monitorowanie systemu pod kątem potencjalnych prób wykorzystania luki.