CVE-2025-12030
ACF to REST API <= 3.3.4 - Referência Direta a Objeto Insegura para Modificação de Campo/Opção ACF por Usuário Autenticado (Contributor+)
- Publicado
- 7 de jan. de 2026
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 33,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin ACF to REST API para WordPress é vulnerável a Insecure Direct Object Reference em todas as versões até 3.3.4, inclusive. Isso se deve a verificações de capacidade insuficientes no método update_item_permissions_check(), que apenas verifica se o usuário atual possui a capacidade edit_posts, sem checar permissões específicas do objeto (ex.: edit_post($id), edit_user($id), manage_options). Isso torna possível que atacantes autenticados, com acesso de nível Contributor ou superior, modifiquem campos ACF em posts que não são de sua propriedade, em qualquer conta de usuário, em comentários, em termos de taxonomia e até mesmo na página global de opções, por meio dos endpoints /wp-json/acf/v3/{type}/{id}, desde que consigam se autenticar no site.
Fontes
1Vulnerabilidade IDOR no plugin WordPress ACF to REST API (CVE-2025-12030) - Falha de segurança que permite que usuários autenticados com acesso de nível Contributor modifiquem campos ACF em objetos que não possuem.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.