Luka wtyczki Advanced Custom Fields dla WordPress umożliwia obejście autoryzacji

Wtyczka Advanced Custom Fields dla WordPress ma lukę pozwalającą na nieautoryzowaną zmianę treści postów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-8382CVSS 5.3Web

Luka wtyczki Advanced Custom Fields dla WordPress umożliwia obejście autoryzacji

Wtyczka Advanced Custom Fields dla WordPress ma lukę pozwalającą na nieautoryzowaną zmianę treści postów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
32.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Advanced Custom Fields (ACF) dla WordPress w wersjach do 6.8.1 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na modyfikację tytułu i treści dowolnego wpisu powiązanego z publicznie dostępnym formularzem acf_form(). Luka wynika z braku właściwej weryfikacji uprawnień użytkownika.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą zmieniać zawartość postów na stronie, co może prowadzić do dezinformacji, uszkodzenia reputacji firmy oraz potencjalnego naruszenia integralności treści. Właściciele stron i operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli korzystają z publicznie dostępnych formularzy ACF.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced Custom Fields i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy acf_form() oraz monitorować logi serwera pod kątem nietypowych zmian w post_title i post_content. Priorytetowo należy ocenić ekspozycję formularzy i wprowadzić dodatkowe mechanizmy weryfikacji użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS