CVE-2026-8809
Advanced Custom Fields: Extended <= 0.9.2.5 - '_acf_post_id' 매개변수 검증 우회를 통한 인증되지 않은 권한 상승
- 게시됨
- 2026. 5. 28.
- 업데이트됨
- 2026. 5. 29.
- CNA 할당 중
- Wordfence
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 54.6%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
WordPress용 Advanced Custom Fields: Extended 플러그인의 0.9.2.5 이하 모든 버전에서 검증 우회(Validation Bypass)를 통한 권한 상승(Privilege Escalation) 취약점이 존재합니다. 이 취약점은 after_validate_save_post() 함수가 인증이나 무결성 검증 없이 공격자가 통제하는 _acf_post_id POST 매개변수를 무조건 신뢰하여, acfe: 접두사가 붙지 않은 모든 검증 오류를 자동으로 무시하는 정리(cleanup) 분기를 선택하기 때문에 발생합니다. 이로 인해 인증되지 않은 공격자는 acfe_field_user_roles::validate_front_value()가 추가한 역할 허용 목록(role allow-list) 검증 오류와 acfe_module_form_action_user::validate_action()가 추가한 관리자 역할 기능 가드 오류를 모두 억제할 수 있으며, wp_insert_user()가 공격자가 제공한 관리자 역할 인자로 실행되어 새로운 관리자 수준 사용자 계정이 생성됩니다. 악용하려면 대상 사이트가 역할 필드를 매핑하는 Create User 액션으로 구성된 공개 ACFE 프론트엔드 양식을 노출해야 합니다.
소스
1Advanced Custom Fields: Extended <= 0.9.2.5 - 인증되지 않은 권한 상승 (유효성 검사 우회를 통한 '_acf_post_id' 파라미터)
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.