[monkeyvuln] / [vulnerabilidades] / plugin
Advanced Custom Fields (ACF®)
advanced-custom-fields
alta 4media 13baja 2sin dato 14
Datos actualizados el 19 de septiembre de 2026.
- alta 7.5CVE-2021-20865
Multiple missing authorization vulnerabilities in WordPress Plugin "Advanced Custom Fields"
- versiones afectadas:
- < 5.11
- corregido en:
- 5.11
- publicada:
- 2021-12-13
- alta 8.8CVE-2022-2594
Unauthenticated File Upload vulnerability
- versiones afectadas:
- < 5.12.3
- corregido en:
- 5.12.3
- publicada:
- 2022-08-22
- alta 8.8CVE-2023-1196
PHP Object Injection
- versiones afectadas:
- < 5.12.5
- corregido en:
- 5.12.5
- publicada:
- 2023-05-02
- alta 7.1CVE-2023-30777
Reflected Cross-Site Scripting via 'post_status'
- versiones afectadas:
- < 6.1.6
- corregido en:
- 6.1.6
- publicada:
- 2023-05-04
- media 6.5CVE-2021-20866
Multiple missing authorization vulnerabilities in WordPress Plugin "Advanced Custom Fields"
- versiones afectadas:
- < 5.11
- corregido en:
- 5.11
- publicada:
- 2021-12-13
- media 6.5CVE-2021-20867
Multiple missing authorization vulnerabilities in WordPress Plugin "Advanced Custom Fields"
- versiones afectadas:
- < 5.12.1
- corregido en:
- 5.12.1
- publicada:
- 2021-12-13
- media 6.1CVE-2020-36172
Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 5.8.12
- corregido en:
- 5.8.12
- publicada:
- 2021-01-06
- media 5.4CVE-2018-20986
Authenticated Cross-Site Scripting (XSS)
- versiones afectadas:
- < 5.7.8
- corregido en:
- 5.7.8
- publicada:
- 2019-08-22
- media 6.5CVE-2022-23183
Plugin "Advanced Custom Fields" vulnerable to missing authorization
- versiones afectadas:
- < 5.12.1
- corregido en:
- 5.12.1
- publicada:
- 2022-03-31
- media 5.4CVE-2023-40068
Plugin "Advanced Custom Fields" vulnerable to cross-site scripting
- versiones afectadas:
- ≥ 6.1.0 y ≤ 6.1.7
- corregido en:
- > 6.1.7
- publicada:
- 2023-08-21
- media 5.4CVE-2023-6701
Authenticated (Contributor+) Stored Cross-Site Scripting via Custom Field
- versiones afectadas:
- < 6.2.5
- corregido en:
- 6.2.5
- publicada:
- 2024-02-05
- media 6.5CVE-2024-4565
Sensitive Data Exposure
- versiones afectadas:
- < 6.3.0
- corregido en:
- 6.3.0
- publicada:
- 2024-06-20
- media 6.1CVE-2024-45429
Plugin "Advanced Custom Fields" vulnerable to cross-site scripting
- versiones afectadas:
- < 6.3.6
- corregido en:
- 6.3.6
- publicada:
- 2024-09-04
- media 6.6CVE-2024-9529
Authenticated (Admin+) Limited Arbitrary Function Call
- versiones afectadas:
- < 6.3.8
- corregido en:
- 6.3.8
- publicada:
- 2024-10-07
- media 5.3CVE-2024-49593
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 6.3.9
- corregido en:
- 6.3.9
- publicada:
- 2024-10-17
- media 5.3CVE-2026-4812
Unauthenticated Missing Authorization to Arbitrary Post/Page Disclosure via AJAX Field Query Parameters
- versiones afectadas:
- < 6.7.1
- corregido en:
- 6.7.1
- publicada:
- 2026-04-14
- media 5.3CVE-2026-8382
Unauthenticated Arbitrary Post Modification via Front-End Form '_post_title' and '_post_content' Parameters
- versiones afectadas:
- < 6.8.2
- corregido en:
- 6.8.2
- publicada:
- 2026-05-31
- baja 3.7CVE-2022-40696
Custom Field Value Exposure vulnerability
- versiones afectadas:
- ≥ 3.1.1 y ≤ 6.0.2
- corregido en:
- > 6.0.2
- publicada:
- 2024-01-08
- baja 3.4CVE-2025-54940
Advanced Custom Fields <= 6.4.2. - HTML Injection
- versiones afectadas:
- < 6.4.3
- corregido en:
- 6.4.3
- publicada:
- 2025-08-08
- sin dato
Arbitrary ACF Data/Field Groups View and Fields Move vulnerability
- versiones afectadas:
- < 5.10
- corregido en:
- 5.10
- publicada:
- 2021-08-25
- sin dato
Authenticated Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 5.7.8
- corregido en:
- 5.7.8
- publicada:
- 2018-12-10
- sin dato
Stored Cross Site Scripting
- versiones afectadas:
- < 1.1.13
- corregido en:
- 1.1.13
- publicada:
- 2016-08-08
- sin dato
Advanced Custom Fields Plugin - Remote File Inclusion
- versiones afectadas:
- < 3.5.2
- corregido en:
- 3.5.2
- publicada:
- 2013-01-03
- sin dato
Unserialize of user input
- versiones afectadas:
- < 5.7.12
- corregido en:
- 5.7.12
- sin dato
Remote File Inclusion
- versiones afectadas:
- < 3.5.2
- corregido en:
- 3.5.2
- sin dato
PHP Object Injection
- versiones afectadas:
- < 5.7.12
- corregido en:
- 5.7.12
- publicada:
- 2019-02-15
- sin datoCVE-2012-10025
Remote Code Execution via Remote File Inclusion
- versiones afectadas:
- < 3.5.2
- corregido en:
- 3.5.2
- publicada:
- 2013-01-03
- sin dato
PHP Object Injection
- versiones afectadas:
- < 5.12.5
- corregido en:
- 5.12.5
- publicada:
- 2023-04-04
- sin dato
Cross Site Scripting (XSS)
- versiones afectadas:
- < 6.1.8
- corregido en:
- 6.1.8
- publicada:
- 2023-08-03
- sin dato
Cross Site Scripting (XSS)
- versiones afectadas:
- < 6.2.5
- corregido en:
- 6.2.5
- publicada:
- 2024-01-16
- sin dato
Cross Site Scripting (XSS)
- versiones afectadas:
- < 6.3.9
- corregido en:
- 6.3.9
- publicada:
- 2024-10-16
- sin dato
Remote Code Execution (RCE)
- versiones afectadas:
- < 3.5.2
- corregido en:
- 3.5.2
- publicada:
- 2025-08-05
- sin dato
Missing Authorization
- versiones afectadas:
- < 6.8.2
- corregido en:
- 6.8.2
- publicada:
- 2026-05-27
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]