Вразливість віддаленого виконання коду у плагіні WordPress Advanced Custom Fields (CVE-2012-10025)
Критична вразливість віддаленого виконання коду у плагіні WordPress Advanced Custom Fields. Рекомендації щодо захисту та оновлення.
- CVSS
- 10.0 CRITICAL
- EPSS
- 66.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Advanced Custom Fields версії 3.5.1 і нижче містить критичну вразливість віддаленого включення файлів (RFI) через параметр acf_abspath у файлі core/actions/export.php. Якщо у конфігурації PHP увімкнено allow_url_include, зловмисник може виконати довільний код на сервері без автентифікації.
Бізнес-вплив
Ця вразливість дозволяє віддаленому атакуючому виконувати довільний PHP-код з правами веб-сервера, що може призвести до повного контролю над хостом. Для власників ІТ-інфраструктури це означає високий ризик компрометації системи, втрати даних та порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Advanced Custom Fields та застосувати їх. Якщо оновлення недоступні, слід вимкнути параметр allow_url_include у конфігурації PHP, обмежити доступ до вразливих файлів, провести аудит логів на ознаки експлуатації та пріоритезувати усунення цієї вразливості.