Уразливість обходу авторизації в плагіні Advanced Custom Fields для WordPress

Уразливість в плагіні Advanced Custom Fields дозволяє змінювати контент публікацій без авторизації. Рекомендується оновити плагін або обмежити доступ.
CVE-2026-8382CVSS 5.3Web

Уразливість обходу авторизації в плагіні Advanced Custom Fields для WordPress

Уразливість в плагіні Advanced Custom Fields дозволяє змінювати контент публікацій без авторизації. Рекомендується оновити плагін або обмежити доступ.

CVSS
5.3 MEDIUM
EPSS
32.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Custom Fields (ACF) для WordPress має уразливість обходу авторизації у всіх версіях до 6.8.1 включно. Зловмисники можуть без автентифікації змінювати заголовки та вміст публікацій, пов’язаних з публічно доступними формами acf_form().

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам змінювати контент публікацій на сайті, що може призвести до поширення неправдивої інформації або компрометації репутації ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над частиною контенту, що негативно впливає на довіру користувачів і безпеку платформи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced Custom Fields та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити публічний доступ до форм acf_form(), ретельно перевірити журнали активності на предмет підозрілих змін, а також розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки