Уразливість виконання довільних шорткодів у плагіні Advanced Custom Fields: Extended для WordPress

Плагін WordPress Advanced Custom Fields: Extended має уразливість виконання довільних шорткодів. Рекомендується оновлення та обмеження доступу.
CVE-2025-15463CVSS 6.5Web

Уразливість виконання довільних шорткодів у плагіні Advanced Custom Fields: Extended для WordPress

Плагін WordPress Advanced Custom Fields: Extended має уразливість виконання довільних шорткодів. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
30.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Custom Fields: Extended для WordPress у версіях до 0.9.2.3 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку значень перед викликом do_shortcode.

Бізнес-вплив

Ця уразливість може бути використана зловмисниками для виконання небажаних дій на сайті, що потенційно призводить до порушення цілісності контенту або безпеки вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують отримати несанкціонований доступ до функціоналу через виконання шорткодів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функціоналу плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Пріоритетно слід планувати оновлення або заміну плагіна для усунення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки