CVE-2025-12030
ACF to REST API <= 3.3.4 - Référence directe non sécurisée à un objet (IDOR) permettant la modification de champs/options ACF par un utilisateur authentifié (Contributeur+)
- Publié
- 7 janv. 2026
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:NFaible · 30 prochains jours
- Percentile
- 33,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin ACF to REST API pour WordPress est vulnérable à une Insecure Direct Object Reference dans toutes les versions jusqu'à la version 3.3.4 incluse. Cela est dû à des vérifications de capacités insuffisantes dans la méthode update_item_permissions_check(), qui vérifie uniquement que l'utilisateur actuel possède la capacité edit_posts sans vérifier les permissions spécifiques à l'objet (par exemple, edit_post($id), edit_user($id), manage_options). Cela permet à des attaquants authentifiés, disposant d'un accès de niveau Contributeur ou supérieur, de modifier les champs ACF sur des articles qu'ils ne possèdent pas, sur n'importe quel compte utilisateur, commentaire, terme de taxonomie, et même la page des options globales via les points de terminaison /wp-json/acf/v3/{type}/{id}, à condition qu'ils puissent s'authentifier sur le site.
Sources
1ACF to REST API WordPress Plugin IDOR Vulnerability (CVE-2025-12030) - Faille de sécurité permettant aux utilisateurs authentifiés avec un accès de niveau Contributeur de modifier les champs ACF sur des objets qu'ils ne possèdent pas.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.