CVE-2025-13486
Mis à jour :
Exploitation d’une faille dans Advanced Custom Fields: Extended pour WordPress
Une faille de sécurité critique, identifiée sous le nom de CVE-2025-13486, a été découverte dans le plugin WordPress Advanced Custom Fields: Extended. Les versions comprises entre 0.9.0.5 et 0.9.1.1 sont particulièrement exposées.
Points Clés :
- Nature de la faille : Exécution de code à distance (RCE).
- Fonctionnalité affectée : La fonction
prepare_form(). - Mécanisme : L’absence de validation adéquate des entrées utilisateur transmises à la fonction
call_user_func_array()de PHP.
Vulnérabilité :
- CVE : CVE-2025-13486
- Description : Permet à des attaquants non authentifiés d’injecter et d’exécuter du code PHP arbitraire sur le serveur hébergeant le site WordPress.
- Conséquences possibles : Injection de portes dérobées (backdoors) ou création de nouveaux comptes administrateurs, conduisant à une prise de contrôle totale du site affecté.
Recommandations :
- Mise à jour : Il est impératif de mettre à jour le plugin Advanced Custom Fields: Extended vers la version 0.9.2 ou une version ultérieure.
