Уразливість у плагіні Advanced Custom Fields для WordPress дозволяє розкриття приватних даних
Плагін Advanced Custom Fields для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до приватних постів і чернеток. Оновіть плагін для захисту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 46.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Custom Fields (ACF) для WordPress у версіях до 6.7.0 включно має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до чернеток, приватних постів та інших обмежених даних через маніпуляції параметрами AJAX-запитів. Це відбувається через відсутність належної перевірки авторизації при обробці фільтрів.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують плагін ACF, ця уразливість може призвести до витоку конфіденційної інформації, включно з чернетками та приватними публікаціями. Це може негативно вплинути на репутацію компанії та створити ризики для безпеки даних. ІТ-операторам слід врахувати можливість несанкціонованого доступу до внутрішнього контенту через фронтенд-форми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Advanced Custom Fields від розробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до фронтенд-форм ACF, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію конфіденційних даних. Важливо також переглянути налаштування фільтрів і прав доступу в плагіні.