Уразливість у плагіні Advanced Custom Fields для WordPress дозволяє переглядати значення полів без авторизації

Уразливість у плагіні Advanced Custom Fields дозволяє переглядати користувацькі поля без авторизації. Оновіть плагін до версії 6.3 для захисту сайту.
CVE-2024-4565CVSS 6.5CMS

Уразливість у плагіні Advanced Custom Fields для WordPress дозволяє переглядати значення полів без авторизації

Уразливість у плагіні Advanced Custom Fields дозволяє переглядати користувацькі поля без авторизації. Оновіть плагін до версії 6.3 для захисту сайту.

CVSS
6.5 MEDIUM
EPSS
35.09%
Активно використовується
немає в KEV
Продукт
advanced custom fields

Що відомо

Уразливість у плагіні Advanced Custom Fields (ACF) для WordPress версій до 6.3 дозволяє через шорткод переглядати значення користувацьких полів будь-якого запису без перевірки прав доступу. Це може призвести до несанкціонованого доступу до конфіденційної інформації.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують плагін ACF, ця уразливість може спричинити витік даних, що зберігаються у користувацьких полях. Це підвищує ризик компрометації інформації та може негативно вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Advanced Custom Fields і встановити версію 6.3 або новішу. Якщо оновлення неможливе, слід обмежити використання шорткодів, що виводять користувацькі поля, перевірити журнали доступу на підозрілі запити та мінімізувати публічний доступ до конфіденційних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки