Base de Datos de CVE /
CVE-2025-13486
CVE · Critical
CVE-2025-13486 — Advanced Custom Fields: Extended [acf-extended] < 0.9.2
| CVE |
Vulnerabilidad |
Tipo |
Gravedad |
Afectadas |
Corregido en |
Publicado |
Estado |
|
CVE-2025-13486
|
Advanced Custom Fields: Extended [acf-extended] < 0.9.2 |
Control incorrecto de la generación de código (inyección de código) |
Crítica
9,8
|
< 0.9.2
|
0.9.2 |
2025-12-02 |
—
|
CVE-2025-13486
El plugin Advanced Custom Fields: Extended para WordPress es vulnerable a Remote Code Execution (RCE) en las versiones 0.9.0.5 hasta 0.9.1.1 a través de la función prepare_form(). Esto se debe a que la función acepta entrada del usuario y luego la pasa a través de call_user_func_array(). Esto permite a atacantes no autenticados ejecutar código arbitrario en el servidor, lo que puede ser aprovechado para inyectar backdoors o crear nuevas cuentas de usuarios administrativos.
Traducción automática del texto original de la fuente.
Ver original
Fuente:
CVE.org
Escanea tu sitio WordPress gratis
Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.
Ver la página de seguridad completa de este plugin
Explorar la base de datos de CVE
Ver todos los hallazgos de seguridad