Уразливість у плагіні Advanced Custom Fields для WordPress
Уразливість у плагіні Advanced Custom Fields дозволяє адміністраторам виконувати довільні PHP-функції. Рекомендується оновити плагін до останньої версії.
- CVSS
- 6.6 MEDIUM
- EPSS
- 35.64%
- Активно використовується
- немає в KEV
- Продукт
- advanced custom fields
Що відомо
Уразливість у плагіні Advanced Custom Fields для WordPress дозволяє користувачам з високими привілеями, такими як адміністратори, виконувати довільні PHP-функції через функції імпорту налаштувань. Проблема присутня у версіях плагіна до 6.3.9 та 6.3.6.3 залежно від варіанту плагіна.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду на сервері, що ставить під загрозу безпеку вебсайту та даних. Власники інфраструктури повинні враховувати ризики, пов’язані з потенційним зловживанням правами адміністратора, що може призвести до компрометації системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Advanced Custom Fields і встановити останні версії, які виправляють цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до функцій імпорту налаштувань лише довіреним користувачам, переглянути журнали активності на предмет підозрілих дій та оцінити ризики для пріоритетного реагування.