Вразливість віддаленого виконання коду у плагіні WordPress Advanced Custom Fields (CVE-2012-10025)

Критична вразливість віддаленого виконання коду у плагіні WordPress Advanced Custom Fields. Рекомендації щодо захисту та оновлення.
CVE-2012-10025CVSS 10.0Web

Вразливість віддаленого виконання коду у плагіні WordPress Advanced Custom Fields (CVE-2012-10025)

Критична вразливість віддаленого виконання коду у плагіні WordPress Advanced Custom Fields. Рекомендації щодо захисту та оновлення.

CVSS
10.0 CRITICAL
EPSS
66.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Advanced Custom Fields версії 3.5.1 і нижче містить критичну вразливість віддаленого включення файлів (RFI) через параметр acf_abspath у файлі core/actions/export.php. Якщо у конфігурації PHP увімкнено allow_url_include, зловмисник може виконати довільний код на сервері без автентифікації.

Бізнес-вплив

Ця вразливість дозволяє віддаленому атакуючому виконувати довільний PHP-код з правами веб-сервера, що може призвести до повного контролю над хостом. Для власників ІТ-інфраструктури це означає високий ризик компрометації системи, втрати даних та порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Advanced Custom Fields та застосувати їх. Якщо оновлення недоступні, слід вимкнути параметр allow_url_include у конфігурації PHP, обмежити доступ до вразливих файлів, провести аудит логів на ознаки експлуатації та пріоритезувати усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки