Уразливість у Blocks for ACF Fields для WordPress дозволяє несанкціонований доступ до даних
Уразливість у плагіні Blocks for ACF Fields дозволяє користувачам з рівнем Author отримувати доступ до приватних даних WordPress. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Blocks for ACF Fields для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Author і вище отримувати доступ до значень полів ACF у довільних записах, включно з приватними та чернетками. Проблема виникає через відсутність перевірки прав доступу у функції get_all_values() REST-ендпоінту.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації з приватних або чернеткових записів, що негативно впливає на безпеку контенту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують несанкціонованим доступом до внутрішніх даних, що може спричинити репутаційні та операційні втрати.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Blocks for ACF Fields і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Author і вище до REST-ендпоінту, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію чутливих даних до часу виправлення уразливості.