Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2635▼ 214 respecto a la semana anterior
Críticas / altas1385▲ 153 respecto a la semana anterior
Nueva explotación activa (KEV)7▼ 3 respecto a la semana anterior
Sin puntuar (sin CVSS)56▼ 473 respecto a la semana anterior
25 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.1) | 0.23% | — | Advancedcustomfields Advanced Custom Fields ExtendedAI | 2/9/2026 | 3/9/2026 | The Advanced Custom Fields: Extended WordPress plugin before 0.9.2.7 does not verify that the requester is authorized to edit the targeted user account in the update-user action of its front-end Forms module; it only checks a capability when the submitted role is administrator or super_admin. On a site that exposes a… | |
| Aplazada | Media (4.3) | 0.27% | — | Advancedcustomfields Font Awesome FieldAI | 6/8/2026 | 12/8/2026 | Contributor Broken Access Control in Advanced Custom Fields: Font Awesome Field <= 6.1.1 versions. | |
| Aplazada | Media (5.3) | 0.52% | — | Advancedcustomfields Advanced Custom FieldsAI | 31/5/2026 | 22/7/2026 | The Advanced Custom Fields (ACF®) plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 6.8.1. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for unauthenticated attackers to overwrite the post_title and… | |
| Aplazada | Media (6.5) | 0.22% | — | Advancedcustomfields Font Awesome FieldAI | 27/5/2026 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Justin Kruit Advanced Custom Fields: Font Awesome Field allows Stored XSS. This issue affects Advanced Custom Fields: Font Awesome Field: from n/a through 5.0.2. | |
| Aplazada | Media (5.3) | 0.86% | — | Advancedcustomfields Advanced Custom FieldsAI | 15/4/2026 | 17/6/2026 | The Advanced Custom Fields (ACF) plugin for WordPress is vulnerable to Missing Authorization to Arbitrary Post/Page Disclosure in versions up to and including 6.7.0. This is due to AJAX field query endpoints accepting user-supplied filter parameters that override field-configured restrictions without proper… | |
| Aplazada | Media (4.6) | 0.21% | — | Advancedcustomfields Advanced Custom FieldsAI | 8/8/2025 | 17/6/2026 | An HTML injection vulnerability exists in WordPress plugin "Advanced Custom Fields" prior to 6.4.3. If this vulnerability is exploited, crafted HTML code may be rendered and page display may be tampered. | |
| Aplazada | Crítica (10) | 1.8% | — | Advancedcustomfields Advanced Custom FieldsAI | 5/8/2025 | 16/6/2026 | The WordPress plugin Advanced Custom Fields (ACF) version 3.5.1 and below contains a remote file inclusion (RFI) vulnerability in core/actions/export.php. When the PHP configuration directive allow_url_include is enabled (default: Off), an unauthenticated attacker can exploit the acf_abspath POST parameter to include… | |
| Analizada | Media (6.6) | 0.43% | — | Advancedcustomfields Advanced Custom Fields | 15/11/2024 | 17/6/2026 | The Secure Custom Fields WordPress plugin before 6.3.9, Secure Custom Fields WordPress plugin before 6.3.6.3, Advanced Custom Fields Pro WordPress plugin before 6.3.9 does not prevent users from running arbitrary functions through its setting import functionalities, which could allow high privilege users such as admin… | |
| Aplazada | Media (5.3) | 0.53% | — | Secure Custom FieldsAIAdvancedcustomfields Advanced Custom FieldsAI | 17/10/2024 | 17/6/2026 | In Advanced Custom Fields (ACF) before 6.3.9 and Secure Custom Fields before 6.3.6.3 (plugins for WordPress), using the Field Group editor to edit one of the plugin's fields can result in execution of a stored XSS payload. NOTE: if you wish to use the WP Engine alternative update mechanism for the free version of ACF,… | |
| Modificada | Media (6.5) | 0.43% | — | Advancedcustomfields Advanced Custom Fields | 20/6/2024 | 17/6/2026 | The Advanced Custom Fields (ACF) WordPress plugin before 6.3, Advanced Custom Fields Pro WordPress plugin before 6.3 allows you to display custom field values for any post via shortcode without checking for the correct access | |
| Aplazada | Alta (7.5) | 0.99% | — | Fmemodules CustomfieldsAI | 30/4/2024 | 17/6/2026 | Directory Traversal vulnerability in FME Modules customfields v.2.2.7 and before allows a remote attacker to obtain sensitive information via the Custom Checkout Fields, Add Custom Fields to Checkout parameter of the ajax.php | |
| Modificada | Media (5.4) | 0.52% | — | Advancedcustomfields Advanced Custom Fields | 5/2/2024 | 17/6/2026 | The Advanced Custom Fields (ACF) plugin for WordPress is vulnerable to Stored Cross-Site Scripting via a custom text field in all versions up to, and including, 6.2.4 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above,… | |
| Modificada | Alta (7.5) | 0.52% | — | Advancedcustomfields Advanced Custom Fields | 8/1/2024 | 17/6/2026 | Exposure of Sensitive Information to an Unauthorized Actor vulnerability in WP Engine Advanced Custom Fields (ACF).This issue affects Advanced Custom Fields (ACF): from 3.1.1 through 6.0.2. | |
| Modificada | Media (5.4) | 2.0% | — | Advancedcustomfields Advanced Custom Fields | 21/8/2023 | 17/6/2026 | Cross-site scripting vulnerability in Advanced Custom Fields versions 6.1.0 to 6.1.7 and Advanced Custom Fields Pro versions 6.1.0 to 6.1.7 allows a remote authenticated attacker to execute an arbitrary script on the web browser of the user who is logging in to the product with the administrative privilege. | |
| Modificada | Media (6.1) | 39% | — | Advancedcustomfields Advanced Custom Fields | 10/5/2023 | 17/6/2026 | Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in WP Engine Advanced Custom Fields Pro, WP Engine Advanced Custom Fields plugins <= 6.1.5 versions. | |
| Modificada | Alta (8.8) | 1.1% | — | Advancedcustomfields Advanced Custom Fields | 2/5/2023 | 17/6/2026 | The Advanced Custom Fields (ACF) Free and Pro WordPress plugins 6.x before 6.1.0 and 5.x before 5.12.5 unserialize user controllable data, which could allow users with a role of Contributor and above to perform PHP Object Injection when a suitable gadget is present. | |
| Modificada | Alta (8.8) | 1.6% | — | Advancedcustomfields Advanced Custom Fields | 22/8/2022 | 17/6/2026 | The Advanced Custom Fields WordPress plugin before 5.12.3, Advanced Custom Fields Pro WordPress plugin before 5.12.3 allows unauthenticated users to upload files allowed in a default WP configuration (so PHP is not possible) if there is a frontend form available. This vulnerability was introduced in the 5.0 rewrite… | |
| Modificada | Media (6.5) | 1.5% | — | Advancedcustomfields Advanced Custom Fields | 31/3/2022 | 17/6/2026 | Missing authorization vulnerability in Advanced Custom Fields versions prior to 5.12.1 and Advanced Custom Fields Pro versions prior to 5.12.1 allows a remote authenticated attacker to view the information on the database without the access permission. | |
| Modificada | Media (6.5) | 1.4% | — | Advancedcustomfields Advanced Custom Fields | 13/12/2021 | 17/6/2026 | Advanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in moving the field group which may allow a user to move the unauthorized field group via unspecified vectors. | |
| Modificada | Media (6.5) | 1.7% | — | Advancedcustomfields Advanced Custom Fields | 13/12/2021 | 17/6/2026 | Advanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in obtaining the user list which may allow a user to obtain the unauthorized information via unspecified vectors. | |
| Modificada | Alta (7.5) | 2.5% | — | Advancedcustomfields Advanced Custom Fields | 13/12/2021 | 17/6/2026 | Advanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in browsing database which may allow a user to browse unauthorized data via unspecified vectors. | |
| Modificada | Media (6.1) | 1.4% | — | Advancedcustomfields Advanced Custom Fields | 22/4/2021 | 17/6/2026 | The Advanced Custom Fields Pro WordPress plugin before 5.9.1 did not properly escape the generated update URL when outputting it in an attribute, leading to a reflected Cross-Site Scripting issue in the update settings page. | |
| Modificada | Media (6.1) | 0.91% | — | Advancedcustomfields Advanced Custom Fields | 6/1/2021 | 17/6/2026 | The Advanced Custom Fields plugin before 5.8.12 for WordPress mishandles the escaping of strings in Select2 dropdowns, potentially leading to XSS. | |
| Modificada | Crítica (9.8) | 2.8% | — | Advancedcustomfields ACF Fronted Display | 10/10/2019 | 17/6/2026 | The ACF-Frontend-Display plugin through 2015-07-03 for WordPress has arbitrary file upload via an action=upload request to js/blueimp-jQuery-File-Upload-d45deb1/server/php/index.php. | |
| Modificada | Media (5.4) | 0.95% | — | Advancedcustomfields Advanced Custom Fields | 22/8/2019 | 17/6/2026 | The advanced-custom-fields (aka Elliot Condon Advanced Custom Fields) plugin before 5.7.8 for WordPress has XSS by authors. |