CVE-2024-34762
Acerca de
Vulnerabilidad descubierta al ejecutar una auditoría de seguridad planificada.
Vulnerabilidad de limitación indebida de un nombre de ruta a un directorio restringido ('Path Traversal') en WPENGINE INC Advanced Custom Fields PRO que permite Local File Inclusion de PHP. Este problema afecta a Advanced Custom Fields PRO: desde n/a antes de 6.2.10.
Análisis del analista Rainforest
Advanced Custom Fields PRO puede dirigirse para incluir un archivo PHP elegido mediante una ruta de estilo traversal, dando a un atacante local file inclusion en el servidor. ACF es un básico del ecosistema de WordPress, así que la huella potencial es grande, y el LFI sobre una pila PHP puede escalar hacia la ejecución de código dependiendo de qué archivos puedan traerse al include.
La realidad de explotación está atemperada por el requisito de entrada: necesita cierto acceso autenticado en lugar de estar totalmente abierto, lo que lo saca de la categoría de puro cebo para botnets que ocupa el RCE no autenticado en plugins. Dicho esto, los sitios de WordPress frecuentemente entregan cuentas de bajo privilegio, y el cambio de alcance implica que un include exitoso llega más allá de la frontera del propio plugin, así que el bajo umbral de autenticación no debe confundirse con un muro sólido.
Nuestra tarea es el familiar barrido de inventario de plugins, afinado por la precondición de autenticación. Mapeamos qué sitios ejecutan ACF PRO y en qué versión, y luego priorizamos aquellos que permiten autorregistro o tienen muchos usuarios de bajo privilegio, ya que ahí es donde 'autenticado' es más barato. Para sitios donde las cuentas están estrictamente controladas, esta se clasifica un escalón por debajo de su 9.9; para sitios con registro abierto, está cerca del peso completo de ese puntaje.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-34762?
Vulnerabilidad descubierta al ejecutar una auditoría de seguridad planificada. Vulnerabilidad de limitación indebida de un nombre de ruta a un directorio restringido ('Path Traversal') en WPENGINE INC Advanced Custom Fields PRO que permite Local File Inclusion de PHP. Este problema afecta a Advanced Custom Fields PRO: desde n/a antes de 6.2.10.
¿Qué tan grave es CVE-2024-34762?
CVE-2024-34762 tiene una puntuación base CVSS 3.1 de 9.9, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2024-34762?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Cómo se corrige CVE-2024-34762?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
