Критична вразливість RCE в плагіні Advanced Custom Fields: Extended для WordPress
Критична вразливість віддаленого виконання коду в плагіні Advanced Custom Fields: Extended для WordPress версій 0.9.0.5–0.9.1.1. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Custom Fields: Extended для WordPress версій 0.9.0.5–0.9.1.1 містить критичну вразливість віддаленого виконання коду через функцію prepare_form(). Уразливість дозволяє неавторизованим зловмисникам запускати довільний код на сервері.
Бізнес-вплив
Ця вразливість може призвести до компрометації серверів, включно з ін’єкцією бекдорів або створенням нових адміністративних облікових записів. Для власників інфраструктури це означає підвищений ризик втрати контролю над системами, витоку даних та порушення роботи вебресурсів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції prepare_form(), провести аудит журналів безпеки на предмет підозрілої активності та знизити експозицію вразливого плагіна. Пріоритезуйте виправлення цієї вразливості через її критичний рівень.