Уразливість у плагіні Advanced Custom Fields для WordPress дозволяє розкриття приватних даних

Плагін Advanced Custom Fields для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до приватних постів і чернеток. Оновіть плагін для захисту.
CVE-2026-4812CVSS 5.3Web

Уразливість у плагіні Advanced Custom Fields для WordPress дозволяє розкриття приватних даних

Плагін Advanced Custom Fields для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до приватних постів і чернеток. Оновіть плагін для захисту.

CVSS
5.3 MEDIUM
EPSS
46.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Custom Fields (ACF) для WordPress у версіях до 6.7.0 включно має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до чернеток, приватних постів та інших обмежених даних через маніпуляції параметрами AJAX-запитів. Це відбувається через відсутність належної перевірки авторизації при обробці фільтрів.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін ACF, ця уразливість може призвести до витоку конфіденційної інформації, включно з чернетками та приватними публікаціями. Це може негативно вплинути на репутацію компанії та створити ризики для безпеки даних. ІТ-операторам слід врахувати можливість несанкціонованого доступу до внутрішнього контенту через фронтенд-форми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced Custom Fields від розробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до фронтенд-форм ACF, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію конфіденційних даних. Важливо також переглянути налаштування фільтрів і прав доступу в плагіні.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки