Уразливість у плагіні Advanced Custom Fields для WordPress

Уразливість у плагіні Advanced Custom Fields дозволяє адміністраторам виконувати довільні PHP-функції. Рекомендується оновити плагін до останньої версії.
CVE-2024-9529CVSS 6.6Web

Уразливість у плагіні Advanced Custom Fields для WordPress

Уразливість у плагіні Advanced Custom Fields дозволяє адміністраторам виконувати довільні PHP-функції. Рекомендується оновити плагін до останньої версії.

CVSS
6.6 MEDIUM
EPSS
35.64%
Активно використовується
немає в KEV
Продукт
advanced custom fields

Що відомо

Уразливість у плагіні Advanced Custom Fields для WordPress дозволяє користувачам з високими привілеями, такими як адміністратори, виконувати довільні PHP-функції через функції імпорту налаштувань. Проблема присутня у версіях плагіна до 6.3.9 та 6.3.6.3 залежно від варіанту плагіна.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду на сервері, що ставить під загрозу безпеку вебсайту та даних. Власники інфраструктури повинні враховувати ризики, пов’язані з потенційним зловживанням правами адміністратора, що може призвести до компрометації системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced Custom Fields і встановити останні версії, які виправляють цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до функцій імпорту налаштувань лише довіреним користувачам, переглянути журнали активності на предмет підозрілих дій та оцінити ризики для пріоритетного реагування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки