Уразливість видалення файлів у плагіні Advanced Members for ACF WordPress

Виявлено уразливість у плагіні Advanced Members for ACF для WordPress, що дозволяє видаляти файли та може призвести до виконання віддаленого коду. Оновіть плагін.
CVE-2026-3243CVSS 8.8Web

Уразливість видалення файлів у плагіні Advanced Members for ACF WordPress

Виявлено уразливість у плагіні Advanced Members for ACF для WordPress, що дозволяє видаляти файли та може призвести до виконання віддаленого коду. Оновіть плагін.

CVSS
8.8 HIGH
EPSS
53.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Members for ACF для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище видаляти довільні файли на сервері через недостатню перевірку шляхів у функції create_crop. Це може призвести до виконання віддаленого коду при видаленні критичних файлів, таких як wp-config.php. Уразливість частково виправлена у версії 1.2.5.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість становить серйозну загрозу, оскільки зловмисники можуть видаляти важливі файли, що може призвести до компрометації сайту або повного контролю над сервером. Особливо ризиковано, якщо плагін використовується на продуктивних сайтах без оновлень. Це може спричинити перебої в роботі сервісів і втрату довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Advanced Members for ACF до версії вище 1.2.5 або перевірити наявність офіційних патчів від розробника. Також слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо регулярно перевіряти оновлення безпеки плагінів WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки