Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2987▼ 96 respecto a la semana anterior
Críticas / altas1458▲ 101 respecto a la semana anterior
Nueva explotación activa (KEV)4▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)350▼ 160 respecto a la semana anterior
–

39 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.44%—Andersthorborg Advanced Custom Fields\29/12/202317/6/2026
Missing Authorization vulnerability in Anders Thorborg.This issue affects Anders Thorborg: from n/a through 1.4.12.
ModificadaMedia (5.4)0.51%—Acfextended Advanced Custom Fields Extended20/10/202317/6/2026
The Advanced Custom Fields: Extended plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'acfe_form' shortcode in versions up to, and including, 0.8.9.3 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers with…
ModificadaMedia (5.4)2.0%—Advancedcustomfields Advanced Custom Fields21/8/202317/6/2026
Cross-site scripting vulnerability in Advanced Custom Fields versions 6.1.0 to 6.1.7 and Advanced Custom Fields Pro versions 6.1.0 to 6.1.7 allows a remote authenticated attacker to execute an arbitrary script on the web browser of the user who is logging in to the product with the administrative privilege.
ModificadaMedia (6.1)38%💥 ExploitAdvancedcustomfields Advanced Custom Fields10/5/202317/6/2026
Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in WP Engine Advanced Custom Fields Pro, WP Engine Advanced Custom Fields plugins <= 6.1.5 versions.
ModificadaAlta (8.8)1.1%—Advancedcustomfields Advanced Custom Fields2/5/202317/6/2026
The Advanced Custom Fields (ACF) Free and Pro WordPress plugins 6.x before 6.1.0 and 5.x before 5.12.5 unserialize user controllable data, which could allow users with a role of Contributor and above to perform PHP Object Injection when a suitable gadget is present.
ModificadaAlta (8.8)1.6%—Advancedcustomfields Advanced Custom Fields22/8/202217/6/2026
The Advanced Custom Fields WordPress plugin before 5.12.3, Advanced Custom Fields Pro WordPress plugin before 5.12.3 allows unauthenticated users to upload files allowed in a default WP configuration (so PHP is not possible) if there is a frontend form available. This vulnerability was introduced in the 5.0 rewrite…
ModificadaMedia (6.5)1.5%—Advancedcustomfields Advanced Custom Fields31/3/202217/6/2026
Missing authorization vulnerability in Advanced Custom Fields versions prior to 5.12.1 and Advanced Custom Fields Pro versions prior to 5.12.1 allows a remote authenticated attacker to view the information on the database without the access permission.
ModificadaAlta (7.2)1.5%—Acf-extended Advanced Custom Fields\24/1/202217/6/2026
The Advanced Custom Fields: Extended WordPress plugin before 0.8.8.7 does not validate the order and orderby parameters before using them in a SQL statement, leading to a SQL Injection issue
ModificadaMedia (6.5)1.5%—Advancedcustomfields Advanced Custom Fields13/12/202117/6/2026
Advanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in moving the field group which may allow a user to move the unauthorized field group via unspecified vectors.
ModificadaMedia (6.5)1.8%—Advancedcustomfields Advanced Custom Fields13/12/202117/6/2026
Advanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in obtaining the user list which may allow a user to obtain the unauthorized information via unspecified vectors.
ModificadaAlta (7.5)2.6%—Advancedcustomfields Advanced Custom Fields13/12/202117/6/2026
Advanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in browsing database which may allow a user to browse unauthorized data via unspecified vectors.
ModificadaMedia (6.1)1.4%—Advancedcustomfields Advanced Custom Fields22/4/202117/6/2026
The Advanced Custom Fields Pro WordPress plugin before 5.9.1 did not properly escape the generated update URL when outputting it in an attribute, leading to a reflected Cross-Site Scripting issue in the update settings page.
ModificadaMedia (6.1)0.91%—Advancedcustomfields Advanced Custom Fields6/1/202117/6/2026
The Advanced Custom Fields plugin before 5.8.12 for WordPress mishandles the escaping of strings in Select2 dropdowns, potentially leading to XSS.
ModificadaMedia (5.4)0.95%—Advancedcustomfields Advanced Custom Fields22/8/201917/6/2026
The advanced-custom-fields (aka Elliot Condon Advanced Custom Fields) plugin before 5.7.8 for WordPress has XSS by authors.
Orbitaley — Vulnerabilidades