CVE-2024-9529
Estado: AnalizadaMedia (6.6)—
The Secure Custom Fields WordPress plugin before 6.3.9, Secure Custom Fields WordPress plugin before 6.3.6.3, Advanced Custom Fields Pro WordPress plugin before 6.3.9 does not prevent users from running arbitrary functions through its setting import functionalities, which could allow high privilege users such as admin to run arbitrary PHP functions.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L
- Puntuación base: 6.6
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.43%
- Percentil entre todas las CVEs puntuadas: 35
- Fecha de la puntuación: 4/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (1)
CWE
- NVD-CWE-noinfo
Referencias
JSON original (NVD)
Mostrar
{
"id": "CVE-2024-9529",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2024-9529",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "poc"
},
{
"automatable": "no"
},
{
"technicalImpact": "partial"
}
],
"version": "2.0.3",
"timestamp": "2024-11-15T18:32:21.308252Z"
}
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"cvssData": {
"scope": "CHANGED",
"version": "3.1",
"baseScore": 6.6,
"attackVector": "NETWORK",
"baseSeverity": "MEDIUM",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L",
"integrityImpact": "LOW",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "LOW",
"privilegesRequired": "HIGH",
"confidentialityImpact": "LOW"
},
"impactScore": 3.7,
"exploitabilityScore": 2.3
}
]
},
"affected": [
{
"source": "contact@wpscan.com",
"affectedData": [
{
"vendor": "Unknown",
"product": "Secure Custom Fields",
"versions": [
{
"status": "affected",
"version": "6.3.7",
"lessThan": "6.3.9",
"versionType": "semver"
}
],
"defaultStatus": "unaffected"
},
{
"vendor": "Unknown",
"product": "Secure Custom Fields",
"versions": [
{
"status": "affected",
"version": "0",
"lessThan": "6.3.6.3",
"versionType": "semver"
}
],
"defaultStatus": "unaffected"
},
{
"vendor": "Unknown",
"product": "Advanced Custom Fields Pro",
"versions": [
{
"status": "affected",
"version": "0",
"lessThan": "6.3.9",
"versionType": "semver"
}
],
"defaultStatus": "unaffected"
}
]
},
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"affectedData": [
{
"cpes": [
"cpe:2.3:a:wpengine:advanced_custom_field_pro:*:*:*:*:*:*:*:*"
],
"vendor": "wpengine",
"product": "advanced_custom_field_pro",
"versions": [
{
"status": "affected",
"version": "0",
"lessThan": "6.3.9",
"versionType": "semver"
}
],
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:2.3:a:wpengine:advanced_custom_fields:*:*:*:*:*:*:*:*"
],
"vendor": "wpengine",
"product": "advanced_custom_fields",
"versions": [
{
"status": "affected",
"version": "0",
"lessThan": "6.3.6.3",
"versionType": "semver"
},
{
"status": "affected",
"version": "6.3.7",
"lessThan": "6.3.9",
"versionType": "semver"
}
],
"defaultStatus": "unaffected"
}
]
}
],
"published": "2024-11-15T07:15:17.900",
"references": [
{
"url": "https://wpscan.com/vulnerability/dd3cc8d8-4dff-47f9-b036-5d09f2c7e5f2/",
"tags": [
"Exploit",
"Third Party Advisory"
],
"source": "contact@wpscan.com"
}
],
"vulnStatus": "Analyzed",
"weaknesses": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "NVD-CWE-noinfo"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "The Secure Custom Fields WordPress plugin before 6.3.9, Secure Custom Fields WordPress plugin before 6.3.6.3, Advanced Custom Fields Pro WordPress plugin before 6.3.9 does not prevent users from running arbitrary functions through its setting import functionalities, which could allow high privilege users such as admin to run arbitrary PHP functions."
},
{
"lang": "es",
"value": "El complemento Secure Custom Fields WordPress anterior a 6.3.9, el complemento Secure Custom Fields WordPress anterior a 6.3.6.3 y el complemento Advanced Custom Fields Pro WordPress anterior a 6.3.9 no impiden que los usuarios ejecuten funciones arbitrarias a través de sus funcionalidades de importación de configuraciones, lo que podría permitir que usuarios con altos privilegios como el administrador ejecuten funciones PHP arbitrarias."
}
],
"lastModified": "2026-06-17T08:24:44.103",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:advancedcustomfields:advanced_custom_fields:*:*:*:*:free:wordpress:*:*",
"vulnerable": true,
"matchCriteriaId": "5CB906B0-599D-429F-83E1-4EE3EA1B7D9C",
"versionEndExcluding": "6.3.9"
},
{
"criteria": "cpe:2.3:a:advancedcustomfields:advanced_custom_fields:*:*:*:*:pro:wordpress:*:*",
"vulnerable": true,
"matchCriteriaId": "1BAC7937-5B8E-4F75-B339-46D656238AF6",
"versionEndExcluding": "6.3.9"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "contact@wpscan.com"
}