Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2635▼ 214 respecto a la semana anterior
Críticas / altas1385▲ 153 respecto a la semana anterior
Nueva explotación activa (KEV)7▼ 3 respecto a la semana anterior
Sin puntuar (sin CVSS)56▼ 473 respecto a la semana anterior
–

25 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.1)0.23%—Advancedcustomfields Advanced Custom Fields ExtendedAI2/9/20263/9/2026
The Advanced Custom Fields: Extended WordPress plugin before 0.9.2.7 does not verify that the requester is authorized to edit the targeted user account in the update-user action of its front-end Forms module; it only checks a capability when the submitted role is administrator or super_admin. On a site that exposes a…
AplazadaMedia (4.3)0.27%—Advancedcustomfields Font Awesome FieldAI6/8/202612/8/2026
Contributor Broken Access Control in Advanced Custom Fields: Font Awesome Field <= 6.1.1 versions.
AplazadaMedia (5.3)0.52%—Advancedcustomfields Advanced Custom FieldsAI31/5/202622/7/2026
The Advanced Custom Fields (ACF®) plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 6.8.1. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for unauthenticated attackers to overwrite the post_title and…
AplazadaMedia (6.5)0.22%—Advancedcustomfields Font Awesome FieldAI27/5/202617/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Justin Kruit Advanced Custom Fields: Font Awesome Field allows Stored XSS. This issue affects Advanced Custom Fields: Font Awesome Field: from n/a through 5.0.2.
AplazadaMedia (5.3)0.86%—Advancedcustomfields Advanced Custom FieldsAI15/4/202617/6/2026
The Advanced Custom Fields (ACF) plugin for WordPress is vulnerable to Missing Authorization to Arbitrary Post/Page Disclosure in versions up to and including 6.7.0. This is due to AJAX field query endpoints accepting user-supplied filter parameters that override field-configured restrictions without proper…
AplazadaMedia (4.6)0.21%—Advancedcustomfields Advanced Custom FieldsAI8/8/202517/6/2026
An HTML injection vulnerability exists in WordPress plugin "Advanced Custom Fields" prior to 6.4.3. If this vulnerability is exploited, crafted HTML code may be rendered and page display may be tampered.
AplazadaCrítica (10)1.8%—Advancedcustomfields Advanced Custom FieldsAI5/8/202516/6/2026
The WordPress plugin Advanced Custom Fields (ACF) version 3.5.1 and below contains a remote file inclusion (RFI) vulnerability in core/actions/export.php. When the PHP configuration directive allow_url_include is enabled (default: Off), an unauthenticated attacker can exploit the acf_abspath POST parameter to include…
AnalizadaMedia (6.6)0.43%—Advancedcustomfields Advanced Custom Fields15/11/202417/6/2026
The Secure Custom Fields WordPress plugin before 6.3.9, Secure Custom Fields WordPress plugin before 6.3.6.3, Advanced Custom Fields Pro WordPress plugin before 6.3.9 does not prevent users from running arbitrary functions through its setting import functionalities, which could allow high privilege users such as admin…
AplazadaMedia (5.3)0.53%—Secure Custom FieldsAIAdvancedcustomfields Advanced Custom FieldsAI17/10/202417/6/2026
In Advanced Custom Fields (ACF) before 6.3.9 and Secure Custom Fields before 6.3.6.3 (plugins for WordPress), using the Field Group editor to edit one of the plugin's fields can result in execution of a stored XSS payload. NOTE: if you wish to use the WP Engine alternative update mechanism for the free version of ACF,…
ModificadaMedia (6.5)0.43%—Advancedcustomfields Advanced Custom Fields20/6/202417/6/2026
The Advanced Custom Fields (ACF) WordPress plugin before 6.3, Advanced Custom Fields Pro WordPress plugin before 6.3 allows you to display custom field values for any post via shortcode without checking for the correct access
AplazadaAlta (7.5)0.99%—Fmemodules CustomfieldsAI30/4/202417/6/2026
Directory Traversal vulnerability in FME Modules customfields v.2.2.7 and before allows a remote attacker to obtain sensitive information via the Custom Checkout Fields, Add Custom Fields to Checkout parameter of the ajax.php
ModificadaMedia (5.4)0.52%—Advancedcustomfields Advanced Custom Fields5/2/202417/6/2026
The Advanced Custom Fields (ACF) plugin for WordPress is vulnerable to Stored Cross-Site Scripting via a custom text field in all versions up to, and including, 6.2.4 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above,…
ModificadaAlta (7.5)0.52%—Advancedcustomfields Advanced Custom Fields8/1/202417/6/2026
Exposure of Sensitive Information to an Unauthorized Actor vulnerability in WP Engine Advanced Custom Fields (ACF).This issue affects Advanced Custom Fields (ACF): from 3.1.1 through 6.0.2.
ModificadaMedia (5.4)2.0%—Advancedcustomfields Advanced Custom Fields21/8/202317/6/2026
Cross-site scripting vulnerability in Advanced Custom Fields versions 6.1.0 to 6.1.7 and Advanced Custom Fields Pro versions 6.1.0 to 6.1.7 allows a remote authenticated attacker to execute an arbitrary script on the web browser of the user who is logging in to the product with the administrative privilege.
ModificadaMedia (6.1)39%—Advancedcustomfields Advanced Custom Fields10/5/202317/6/2026
Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in WP Engine Advanced Custom Fields Pro, WP Engine Advanced Custom Fields plugins <= 6.1.5 versions.
ModificadaAlta (8.8)1.1%—Advancedcustomfields Advanced Custom Fields2/5/202317/6/2026
The Advanced Custom Fields (ACF) Free and Pro WordPress plugins 6.x before 6.1.0 and 5.x before 5.12.5 unserialize user controllable data, which could allow users with a role of Contributor and above to perform PHP Object Injection when a suitable gadget is present.
ModificadaAlta (8.8)1.6%—Advancedcustomfields Advanced Custom Fields22/8/202217/6/2026
The Advanced Custom Fields WordPress plugin before 5.12.3, Advanced Custom Fields Pro WordPress plugin before 5.12.3 allows unauthenticated users to upload files allowed in a default WP configuration (so PHP is not possible) if there is a frontend form available. This vulnerability was introduced in the 5.0 rewrite…
ModificadaMedia (6.5)1.5%—Advancedcustomfields Advanced Custom Fields31/3/202217/6/2026
Missing authorization vulnerability in Advanced Custom Fields versions prior to 5.12.1 and Advanced Custom Fields Pro versions prior to 5.12.1 allows a remote authenticated attacker to view the information on the database without the access permission.
ModificadaMedia (6.5)1.4%—Advancedcustomfields Advanced Custom Fields13/12/202117/6/2026
Advanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in moving the field group which may allow a user to move the unauthorized field group via unspecified vectors.
ModificadaMedia (6.5)1.7%—Advancedcustomfields Advanced Custom Fields13/12/202117/6/2026
Advanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in obtaining the user list which may allow a user to obtain the unauthorized information via unspecified vectors.
ModificadaAlta (7.5)2.5%—Advancedcustomfields Advanced Custom Fields13/12/202117/6/2026
Advanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in browsing database which may allow a user to browse unauthorized data via unspecified vectors.
ModificadaMedia (6.1)1.4%—Advancedcustomfields Advanced Custom Fields22/4/202117/6/2026
The Advanced Custom Fields Pro WordPress plugin before 5.9.1 did not properly escape the generated update URL when outputting it in an attribute, leading to a reflected Cross-Site Scripting issue in the update settings page.
ModificadaMedia (6.1)0.91%—Advancedcustomfields Advanced Custom Fields6/1/202117/6/2026
The Advanced Custom Fields plugin before 5.8.12 for WordPress mishandles the escaping of strings in Select2 dropdowns, potentially leading to XSS.
ModificadaCrítica (9.8)2.8%—Advancedcustomfields ACF Fronted Display10/10/201917/6/2026
The ACF-Frontend-Display plugin through 2015-07-03 for WordPress has arbitrary file upload via an action=upload request to js/blueimp-jQuery-File-Upload-d45deb1/server/php/index.php.
ModificadaMedia (5.4)0.95%—Advancedcustomfields Advanced Custom Fields22/8/201917/6/2026
The advanced-custom-fields (aka Elliot Condon Advanced Custom Fields) plugin before 5.7.8 for WordPress has XSS by authors.