CVE · Critical

CVE-2025-13486 — Advanced Custom Fields: Extended [acf-extended] < 0.9.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-13486 Advanced Custom Fields: Extended [acf-extended] < 0.9.2 Control incorrecto de la generación de código (inyección de código) Crítica 9,8 < 0.9.2 0.9.2 2025-12-02

CVE-2025-13486

El plugin Advanced Custom Fields: Extended para WordPress contiene una vulnerabilidad que permite a los atacantes ejecutar código arbitrario en el servidor. Esto ocurre cuando la función prepare_form() del plugin acepta la entrada del usuario, que luego se pasa a través de call_user_func_array(), permitiendo a los atacantes no autenticados inyectar código malicioso. Como resultado, los atacantes pueden inyectar backdoors o crear nuevas cuentas de usuario administrativas, comprometiendo la seguridad del sitio de WordPress afectado.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.