Bezpečnost webu

Advanced Custom Fields: Extended – neautentizovaná eskalace oprávnění až na administrátora

Závažnost

Vysoká 🟠

Dotčený produkt

Advanced Custom Fields: Extended (ACF Extended) 0.9.2.2–0.9.2.6; opraveno ve verzi 0.9.2.7

Datum zveřejnění

03/09/2026

CVE označení

CVE-2026-80467

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Advanced Custom Fields: Extended obsahuje závažnou chybu v řízení oprávnění u front-end formulářů pro vytváření uživatelů. Nepřihlášený návštěvník může podvrhnout uživatelskou roli mimo role nabízené formulářem a za určitých podmínek následně získat účet s oprávněním Administrator. Úspěšné zneužití tedy může vést k úplnému převzetí WordPress webu. Patchstack zranitelnost označuje jako High priority a potvrzuje, že nevyžaduje žádné předchozí přihlášení.

Doporučujeme aktualizovat ACF Extended minimálně na verzi 0.9.2.7, ideálně na nejnovější dostupné vydání. U webů, které provozovaly verze 0.9.2.2 až 0.9.2.6 a používaly veřejné front-end formuláře pro vytváření uživatelů, je vhodné zkontrolovat nově vytvořené administrátorské účty, změny uživatelských rolí a související záznamy přihlášení. Pokud aktualizaci nelze ihned provést, je vhodné dočasně deaktivovat veřejné formuláře, které vytvářejí uživatelské účty.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?