CVE-2018-20986
Las versiones de Advanced Custom Fields anteriores a 5.7.8 contienen una vulnerabilidad de cross-site scripting que permite a autores autenticados almacenar contenido HTML sin filtrar en valores de campos personalizados, eludiendo la restricción prevista de que solo los usuarios con la capacidad unfiltered_html deberían poder hacerlo. Un atacante con acceso a nivel de autor podría explotar esta falla para inyectar scripts maliciosos en campos, afectando potencialmente a visitantes del sitio o administradores que vean el contenido comprometido. La vulnerabilidad fue resuelta en la versión 5.7.8 a través de la implementación de mecanismos adecuados de filtrado de entrada.
Basado en datos públicos de CVE (MITRE/NVD).