Voltar para o Labs
Alerta de Segurança

CVE-2023-1196

Sobre

Os plugins do WordPress Advanced Custom Fields (ACF) Free e Pro nas versões 6.x anteriores à 6.1.0 e 5.x anteriores à 5.12.5 desserializam dados controláveis pelo usuário, o que poderia permitir a usuários com a função de Contribuidor e acima realizar PHP Object Injection quando um gadget adequado estiver presente.

Fraqueza (CWE):CWE-502

Análise do analista Rainforest

O plugin Advanced Custom Fields, nas faixas 5.x e 6.x anteriores à 5.12.5 e 6.1.0, desserializa dados controláveis pelo usuário, abrindo a porta para PHP Object Injection. As duas pré-condições declaradas importam: o atacante precisa de pelo menos uma conta de nível Contribuidor, e uma cadeia de gadgets adequada tem de existir no código carregado para que a injeção escale para algo perigoso como execução de código. Sem um gadget, a injeção de objeto é inerte.

O ACF é um dos plugins mais instalados do WordPress, razão pela qual isto chama atenção, mas a realidade de exploração é mais rigorosamente restringida do que o 8.8 sugere. Requer um contribuidor autenticado, não uma requisição anônima, e sua severidade depende de outros plugins ou temas fornecerem um gadget utilizável, então é mais um componente de uma cadeia do que uma exploração em massa autônoma. Os sites que distribuem contas de contribuidor livremente são os que estão genuinamente expostos.

Classificaríamos isso pela interseção de pré-condições, e não pela pontuação de manchete: quais de nossos sites WordPress operam uma versão vulnerável do ACF, permitem cadastros não confiáveis de contribuidores e carregam uma fonte de gadget plausível. Dada a dificuldade de inventariar plugins por site, nossa primeira tarefa é enumerar as versões do ACF em todo o parque; os sites que também têm cadastro aberto de baixo nível sobem ao topo, o restante pode seguir o ciclo normal de patches.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2023-1196?

Os plugins do WordPress Advanced Custom Fields (ACF) Free e Pro nas versões 6.x anteriores à 6.1.0 e 5.x anteriores à 5.12.5 desserializam dados controláveis pelo usuário, o que poderia permitir a usuários com a função de Contribuidor e acima realizar PHP Object Injection quando um gadget adequado estiver presente.

Qual a gravidade de CVE-2023-1196?

CVE-2023-1196 tem pontuação base CVSS 3.1 de 8.8, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 89 de 100, na faixa crítico.

Como CVE-2023-1196 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2023-1196?

Os avisos públicos listam como afetados: advanced custom fields. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2023-1196?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email