Уразливість Insecure Direct Object Reference у плагіні ACF to REST API для WordPress

Плагін ACF to REST API для WordPress має уразливість IDOR, що дозволяє змінювати чужі дані через REST API. Рекомендується оновлення та обмеження доступу.
CVE-2025-12030CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні ACF to REST API для WordPress

Плагін ACF to REST API для WordPress має уразливість IDOR, що дозволяє змінювати чужі дані через REST API. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
21.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ACF to REST API для WordPress версій до 3.3.4 включно має уразливість Insecure Direct Object Reference через недостатню перевірку прав доступу в методі update_item_permissions_check(). Це дозволяє автентифікованим користувачам з рівнем Contributor і вище змінювати ACF поля у чужих постах, облікових записах, коментарях, таксономіях та глобальних опціях.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін контенту, налаштувань сайту та даних користувачів, що ставить під загрозу цілісність і безпеку вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації даних та порушення роботи сайту, особливо якщо користувачі з правами Contributor мають доступ до REST API.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API для користувачів з рівнем Contributor і нижче, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки