CVE-2025-12030
ACF to REST API <= 3.3.4 - مرجع مباشر غير آمن للكائنات يسمح لمستخدم مصادَق (بصلاحية المساهم أو أعلى) بتعديل حقول/خيارات ACF
- تم النشر
- 07/01/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 33.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي ACF to REST API لووردبريس عرضة لثغرة الإحالة المباشرة غير الآمنة للكائنات (Insecure Direct Object Reference) في جميع الإصدارات حتى 3.3.4 وما يشملها. يعود السبب إلى عدم كفاية فحوصات الصلاحيات في دالة `update_item_permissions_check()`، التي تتحقق فقط من أن المستخدم الحالي يملك صلاحية `edit_posts` دون التحقق من الصلاحيات الخاصة بالكائن (مثل `edit_post($id)`، `edit_user($id)`، `manage_options`). هذا يتيح للمهاجمين المصادَق عليهم، الذين يتمتعون بصلاحيات مستوى Contributor فما فوق، تعديل حقول ACF على مشاركات لا يملكونها، وأي حساب مستخدم، وتعليقات، ومصطلحات التصنيف، وحتى صفحة الخيارات العامة عبر نقاط النهاية `/wp-json/acf/v3/{type}/{id}`، بشرط قدرتهم على المصادقة على الموقع.
المصادر
1ACF to REST API WordPress Plugin IDOR Vulnerability (CVE-2025-12030) - ثغرة أمنية تتيح للمستخدمين المُصادَق عليهم بصلاحية مستوى المساهِم تعديل حقول ACF على كائنات لا يملكونها.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.