CVE-2025-13486

plus petit que 1 minute de lecture

Mis à jour :

Exploitation d’une faille dans Advanced Custom Fields: Extended pour WordPress

Une faille de sécurité critique, identifiée sous le nom de CVE-2025-13486, a été découverte dans le plugin WordPress Advanced Custom Fields: Extended. Les versions comprises entre 0.9.0.5 et 0.9.1.1 sont particulièrement exposées.

Points Clés :

  • Nature de la faille : Exécution de code à distance (RCE).
  • Fonctionnalité affectée : La fonction prepare_form().
  • Mécanisme : L’absence de validation adéquate des entrées utilisateur transmises à la fonction call_user_func_array() de PHP.

Vulnérabilité :

  • CVE : CVE-2025-13486
  • Description : Permet à des attaquants non authentifiés d’injecter et d’exécuter du code PHP arbitraire sur le serveur hébergeant le site WordPress.
  • Conséquences possibles : Injection de portes dérobées (backdoors) ou création de nouveaux comptes administrateurs, conduisant à une prise de contrôle totale du site affecté.

Recommandations :

  • Mise à jour : Il est impératif de mettre à jour le plugin Advanced Custom Fields: Extended vers la version 0.9.2 ou une version ultérieure.

Source