Критична вразливість RCE в плагіні Advanced Custom Fields: Extended для WordPress

Критична вразливість віддаленого виконання коду в плагіні Advanced Custom Fields: Extended для WordPress версій 0.9.0.5–0.9.1.1. Рекомендується оновлення та аудит безпеки.
CVE-2025-13486CVSS 9.8CMS

Критична вразливість RCE в плагіні Advanced Custom Fields: Extended для WordPress

Критична вразливість віддаленого виконання коду в плагіні Advanced Custom Fields: Extended для WordPress версій 0.9.0.5–0.9.1.1. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
99.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Custom Fields: Extended для WordPress версій 0.9.0.5–0.9.1.1 містить критичну вразливість віддаленого виконання коду через функцію prepare_form(). Уразливість дозволяє неавторизованим зловмисникам запускати довільний код на сервері.

Бізнес-вплив

Ця вразливість може призвести до компрометації серверів, включно з ін’єкцією бекдорів або створенням нових адміністративних облікових записів. Для власників інфраструктури це означає підвищений ризик втрати контролю над системами, витоку даних та порушення роботи вебресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції prepare_form(), провести аудит журналів безпеки на предмет підозрілої активності та знизити експозицію вразливого плагіна. Пріоритезуйте виправлення цієї вразливості через її критичний рівень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки