Критична вразливість підвищення привілеїв у плагіні Advanced Custom Fields: Extended для WordPress

Вразливість підвищення привілеїв у плагіні Advanced Custom Fields: Extended для WordPress дозволяє неавторизованим користувачам отримати права адміністратора.
CVE-2025-14533CVSS 9.8Web

Критична вразливість підвищення привілеїв у плагіні Advanced Custom Fields: Extended для WordPress

Вразливість підвищення привілеїв у плагіні Advanced Custom Fields: Extended для WordPress дозволяє неавторизованим користувачам отримати права адміністратора.

CVSS
9.8 CRITICAL
EPSS
58.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Custom Fields: Extended для WordPress має критичну вразливість підвищення привілеїв у версіях до 0.9.2.1 включно. Уразливість дозволяє неавторизованим користувачам реєструватися з роллю адміністратора, якщо поле 'role' відображене на користувацьке поле.

Бізнес-вплив

Ця вразливість може призвести до повного контролю над сайтом WordPress зловмисником, що отримує права адміністратора без автентифікації. Це створює серйозні ризики для безпеки даних, цілісності сайту та довіри користувачів. Власники інфраструктури повинні розглядати цю проблему як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити або відключити можливість реєстрації користувачів через цей плагін, перевірити налаштування відображення ролей у користувацьких полях, а також провести аудит логів на предмет підозрілої активності. Рекомендується також знизити експозицію сайту та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки