Luka wtyczki Advanced Custom Fields dla WordPress umożliwia obejście autoryzacji
Wtyczka Advanced Custom Fields dla WordPress ma lukę pozwalającą na nieautoryzowaną zmianę treści postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Custom Fields (ACF) dla WordPress w wersjach do 6.8.1 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na modyfikację tytułu i treści dowolnego wpisu powiązanego z publicznie dostępnym formularzem acf_form(). Luka wynika z braku właściwej weryfikacji uprawnień użytkownika.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą zmieniać zawartość postów na stronie, co może prowadzić do dezinformacji, uszkodzenia reputacji firmy oraz potencjalnego naruszenia integralności treści. Właściciele stron i operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli korzystają z publicznie dostępnych formularzy ACF.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced Custom Fields i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy acf_form() oraz monitorować logi serwera pod kątem nietypowych zmian w post_title i post_content. Priorytetowo należy ocenić ekspozycję formularzy i wprowadzić dodatkowe mechanizmy weryfikacji użytkowników.