Volver a Labs
Alerta de Seguridad

CVE-2023-1196

Acerca de

Los plugins de WordPress Advanced Custom Fields (ACF) Free y Pro 6.x anteriores a 6.1.0 y 5.x anteriores a 5.12.5 deserializan datos controlables por el usuario, lo que podría permitir a usuarios con un rol de Contributor o superior realizar Inyección de Objetos PHP cuando hay presente un gadget adecuado.

Debilidad (CWE):CWE-502

Análisis del analista Rainforest

El plugin Advanced Custom Fields, en los rangos 5.x y 6.x anteriores a 5.12.5 y 6.1.0, deserializa datos controlables por el usuario, abriendo la puerta a la Inyección de Objetos PHP. Las dos precondiciones declaradas importan: el atacante necesita al menos una cuenta de nivel Contributor, y una cadena de gadgets adecuada tiene que existir en el código cargado para que la inyección escale a algo peligroso como la ejecución de código. Sin un gadget, la inyección de objetos es inerte.

ACF es uno de los plugins de WordPress más ampliamente instalados, que es por lo que esto recibe atención, pero la realidad de la explotación está más restringida de lo que sugiere el 8.8. Requiere un contribuidor autenticado, no una solicitud anónima, y su severidad depende de que otros plugins o temas suministren un gadget usable, así que es más un componente de una cadena que un exploit masivo autónomo. Los sitios que reparten cuentas de contribuidor libremente son los que están genuinamente expuestos.

Clasificaríamos esto por la intersección de precondiciones más que por la puntuación titular: cuáles de nuestros sitios WordPress ejecutan una versión vulnerable de ACF, permiten registros no confiables de contribuidores y cargan una fuente de gadget plausible. Dado lo difícil que es inventariar plugins por sitio, nuestra primera tarea es enumerar las versiones de ACF en todo el parque; los sitios que además tienen registro abierto de bajo nivel suben a la cima, el resto puede seguir el ciclo de parches normal.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-1196?

Los plugins de WordPress Advanced Custom Fields (ACF) Free y Pro 6.x anteriores a 6.1.0 y 5.x anteriores a 5.12.5 deserializan datos controlables por el usuario, lo que podría permitir a usuarios con un rol de Contributor o superior realizar Inyección de Objetos PHP cuando hay presente un gadget adecuado.

¿Qué tan grave es CVE-2023-1196?

CVE-2023-1196 tiene una puntuación base CVSS 3.1 de 8.8, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 89 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2023-1196?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2023-1196?

Los avisos públicos listan como afectados: advanced custom fields. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-1196?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email