Около 50 000 сайтов WordPress оказались под угрозой полного захвата из-за критической уязвимости плагина

Около 50 000 сайтов WordPress оказались под угрозой полного захвата из-за критической уязвимости плагина

Около 50 000 сайтов на базе WordPress остаются уязвимыми к полному захвату из-за критической ошибки в популярном плагине Advanced Custom Fields: Extended (ACF Extended). Уязвимость, получившая идентификатор CVE-2025-14533 и оценённая в 9,8 по шкале CVSS, позволяет злоумышленникам без авторизации повысить свои привилегии и присвоить себе права администратора.

Проблема была обнаружена в версиях плагина 0.9.2.1 и ранее. Ошибка связана с недостаточной проверкой прав при создании или обновлении учётных записей через формы с полем «роль пользователя»: если форма содержит поле роли, злоумышленник может присвоить себе уровень администратора и получить полный контроль над сайтом.

Плагин ACF Extended расширяет функциональность широко используемого решения Advanced Custom Fields и установлен примерно на 100 000 сайтов, но только половина уже обновилась до безопасной версии 0.9.2.2. Примерно столько же ресурсов всё ещё остаются уязвимыми.

Хотя случаев реальной эксплуатации уязвимости ещё не зафиксировано, эксперты предупреждают, что теперь злоумышленники могут начать сканирование сети в поисках уязвимых сайтов. Владельцам сайтов настоятельно рекомендуется немедленно обновить плагин до последней версии, чтобы устранить риск полного захвата ресурса.

Уязвимости в сторонних плагинах остаются одной из самых частых причин компрометации WordPress-сайтов, поэтому своевременное обновление и отслеживание предупреждений безопасности остаются критически важными мерами защиты для владельцев сайтов любого масштаба.

похожие материалы

Стрелочка
Стрелочка
Исследователи зафиксировали рост кооперации политически мотивированных хакерских группировок
Исследователи зафиксировали рост кооперации политически мотивированных хакерских группировок

Центр мониторинга и реагирования на киберугрозы RED Security SOC сообщил о формировании устойчивого тренда на кооперацию политически мотивированных хакерских группировок при атаках на российский бизнес.

Минцифры планирует создать площадку для тестирования ИИ на безопасность
Минцифры планирует создать площадку для тестирования ИИ на безопасность

Для систем искусственного интеллекта высокого и критического уровня риска потребуется получать сертификат на соответствие требованиям безопасности Федеральной службы по техническому и экспертному контролю (ФСТЭК) и Федеральной службы безопасности (ФСБ).

BeyondTrust выпустила патч для устранения критической уязвимости
BeyondTrust выпустила патч для устранения критической уязвимости

По данным официального бюллетеня безопасности, компания BeyondTrust опубликовала предупреждение о критической уязвимости в продуктах Remote Support и Privileged Remote Access, позволяющей злоумышленнику удалённо выполнить произвольный код без предварительной аутентификации.

Эксперты прогнозируют увеличение объема рынка облачных сервисов до более 1 трлн рублей
Эксперты прогнозируют увеличение объема рынка облачных сервисов до более 1 трлн рублей

Объем российского рынка облачных сервисов к 2030 году достигнет 1,2 трлн рублей при среднегодовых темпах роста в 24,4%, говорится в предварительных оценках компаний РТК-ЦОД и iKS-Consulting.