CVE-2026-8809
Advanced Custom Fields: Extended <= 0.9.2.5 - Nicht authentifizierte Privilegienerweiterung durch Umgehung der Validierung des Parameters '_acf_post_id'
- Veröffentlicht
- 28.05.2026
- Aktualisiert
- 29.05.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 54,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Plugin Advanced Custom Fields: Extended für WordPress ist in allen Versionen bis einschließlich 0.9.2.5 anfällig für eine Privilege Escalation durch Umgehung der Validierung (Validation Bypass). Die Schwachstelle besteht darin, dass die Funktion after_validate_save_post() dem angreiferkontrollierten POST-Parameter _acf_post_id ohne Authentifizierung oder Integritätsprüfung bedingungslos vertraut, um einen Bereinigungszweig auszuwählen, der stillschweigend alle Validierungsfehler verwirft, die nicht mit acfe: präfixiert sind. Dadurch können nicht authentifizierte Angreifer sowohl den von acfe_field_user_roles::validate_front_value() hinzugefügten Validierungsfehler der Rollen-Allowlist als auch den von acfe_module_form_action_user::validate_action() hinzugefügten Capability-Schutzfehler der Administratorrolle unterdrücken, sodass wp_insert_user() mit einem vom Angreifer bereitgestellten Administrator-Rollenargument ausgeführt wird und ein neues Benutzerkonto mit Administratorrechten entsteht. Für die Ausnutzung muss die Zielwebsite ein öffentliches ACFE-Frontend-Formular bereitstellen, das mit einer „Create User“-Aktion konfiguriert ist, die ein Rollenfeld zuordnet.
Quellen
1Advanced Custom Fields: Extended <= 0.9.2.5 - Nicht authentifizierte Privilegienausweitung über Validierungsumgehung zum Parameter '_acf_post_id'
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.