Luka wtyczki Advanced Custom Fields (ACF) dla WordPress umożliwia nieautoryzowany dostęp do prywatnych i roboczych postów

Luka wtyczki Advanced Custom Fields (ACF) dla WordPress pozwala na ujawnienie prywatnych i roboczych postów. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2026-4812CVSS 5.3Web

Luka wtyczki Advanced Custom Fields (ACF) dla WordPress umożliwia nieautoryzowany dostęp do prywatnych i roboczych postów

Luka wtyczki Advanced Custom Fields (ACF) dla WordPress pozwala na ujawnienie prywatnych i roboczych postów. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
5.3 MEDIUM
EPSS
46.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Advanced Custom Fields (ACF) do WordPressa w wersjach do 6.7.0 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych postów i stron. Luka wynika z braku odpowiednich kontroli autoryzacji w punktach końcowych AJAX, co pozwala atakującym na ujawnienie informacji o prywatnych, roboczych i ograniczonych typach postów.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku poufnych danych zawartych w prywatnych i roboczych postach WordPressa. Może to prowadzić do naruszenia prywatności, utraty zaufania użytkowników oraz potencjalnych problemów prawnych. Atakujący mogą wykorzystać tę lukę do zbierania informacji, które powinny być chronione przez konfigurację pól ACF.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki ACF i zastosować je, jeśli są dostępne. W międzyczasie zaleca się ograniczenie dostępu do formularzy frontendowych ACF, przegląd logów pod kątem podejrzanej aktywności oraz weryfikację konfiguracji pól w celu minimalizacji ujawniania wrażliwych danych. Priorytetem jest szybkie wdrożenie poprawek oraz monitorowanie systemu pod kątem potencjalnych prób wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS