CVE-2025-12030
ACF to REST API <= 3.3.4 - प्रमाणित (Contributor+) उपयोगकर्ताओं द्वारा ACF फ़ील्ड/विकल्प संशोधन की अनुमति देने वाला असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ
- प्रकाशित
- 7 जन॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 33.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए ACF to REST API प्लगइन, 3.3.4 तक के सभी संस्करणों में Insecure Direct Object Reference भेद्यता से ग्रस्त है। यह update_item_permissions_check() विधि में अपर्याप्त क्षमता जाँच के कारण होता है, जो केवल यह सत्यापित करती है कि वर्तमान उपयोगकर्ता के पास edit_posts क्षमता है, बिना ऑब्जेक्ट-विशिष्ट अनुमतियों (जैसे, edit_post($id), edit_user($id), manage_options) की जाँच किए। यह प्रमाणित हमलावरों के लिए, Contributor-स्तर या उससे ऊपर की पहुँच के साथ, उन पोस्टों पर ACF फ़ील्ड संशोधित करना संभव बनाता है जिनके वे स्वामी नहीं हैं, किसी भी उपयोगकर्ता खाते, टिप्पणियों, taxonomy terms, और यहाँ तक कि /wp-json/acf/v3/{type}/{id} एंडपॉइंट्स के माध्यम से वैश्विक विकल्प पृष्ठ को भी, बशर्ते वे साइट पर प्रमाणीकरण कर सकें।
स्रोत
1ACF to REST API WordPress Plugin IDOR Vulnerability (CVE-2025-12030) - सुरक्षा दोष जो प्रमाणित उपयोगकर्ताओं को Contributor-स्तर की पहुंच के साथ उन वस्तुओं पर ACF फ़ील्ड्स को संशोधित करने की अनुमति देता है जिनके वे मालिक नहीं हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।