![图片[1]-ACF WordPress插件漏洞影响多达+200万个网站-搬主题](https://cdn.banzhuti.com/2021/12/20211227173116693.jpg)
Advanced Custom Fields Pro插件修补了一个允许攻击者查看数据库信息的缺失授权漏洞,缺失授权漏洞…允许远程认证的攻击者在没有访问权限的情况下查看数据库上的信息。这种漏洞允许攻击者获得对网站的访问权,而这些访问权通常只限于具有管理权限的用户。
Advanced Custom Fields(ACF)WordPress插件
Advanced Custom Fields Pro插件是一个流行的开发工具,它允许开发人员在编辑屏幕上添加自定义字段,以及定制用户、帖子、媒体和其他区域的部分。
ACF工具允许开发者以多种方式扩展WordPress主题,这解释了为什么有数百万的活跃安装。
授权缺失漏洞
当WordPress插件等软件在访问特定信息时没有检查用户的授权时,就会出现授权缺失的漏洞。这种类型的漏洞可能导致敏感信息的暴露和远程代码执行攻击。
远程认证的攻击者
这个特殊的漏洞利用了对拥有某种级别认证的用户的授权检查缺失。
这意味着,至少拥有编辑、作者或贡献者级别认证的用户可以访问管理员级别的权限,以查看数据库信息。根据日本计算机应急反应小组协调中心的最新信息:
“由Delicious Brains提供的WordPress插件 “高级自定义字段 “包含一个缺失授权的漏洞…该产品的用户(编辑、作者、贡献者)可以在没有访问权限的情况下查看数据库的信息”。美国国家漏洞数据库为其分配了一个CVE参考号, CVE-2022-23183
ACF 变更日志
更新日志是一份详细记录软件每个版本的所有变化的日志。很难说更新日志中详述的哪些变化与修复漏洞有关,因为ACF的更新日志没有明确指出某件事是安全修复,它只是把它们标记为 “修复”。
ACF WordPress插件的更新日志并没有明确指出是解决了一个安全问题。
ACF更新日志的部分内容只是说:
“修复–ACF现在在通过字段键访问时验证对选项页字段值的访问,其方式与字段名相同。查看更多
修复 – REST API现在正确验证POST更新请求的字段”
“查看更多 “链接引向ACF网站上的一个解释器,该解释器说:
“……在非ACF的WordPress选项上调用get_field()或the_field()也将返回null。然而,使用这些函数来检索任何帖子、用户或术语元,将返回该值,不管该元是否是ACF字段。
…在ACF 5.12.1中,这些限制现在也正确地适用于使用字段键来访问一个选项的值,与使用字段名一样。”
“使用ACF函数从ACF外部检索数据。”
Advanced Custom Fields 漏洞已被修补
ACF漏洞影响到Advanced Custom Fields 5.12.1和Advanced Custom Fields Pro 5.12.1之前的所有版本。日本计算机应急小组协调中心建议该插件的所有用户立即更新到ACF 5.12.1版本。本站已经提供最新汉化版插件下载。























暂无评论内容