CVE-2022-2594
El plugin Advanced Custom Fields anterior a la versión 5.12.3 contiene una vulnerabilidad que permite a visitantes no autenticados cargar archivos a través de formularios del frontend sin restricciones de acceso apropiadas. Si bien WordPress bloquea las cargas de archivos PHP de forma predeterminada, los atacantes aún pueden cargar otros tipos de archivo peligrosos que podrían aprovecharse en ataques secundarios para lograr la ejecución de código o realizar campañas de phishing. Esta falla fue introducida en la versión 5.0 y no estaba presente en versiones anteriores.
Basado en datos públicos de CVE (MITRE/NVD).