WP Clinic
Entrar Registrarse

CVE · Critical

CVE-2025-13486 — Advanced Custom Fields: Extended [acf-extended] < 0.9.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-13486 Advanced Custom Fields: Extended [acf-extended] < 0.9.2 Control incorrecto de la generación de código (inyección de código) Crítica 9,8 < 0.9.2 0.9.2 2025-12-02

CVE-2025-13486

El plugin Advanced Custom Fields: Extended para WordPress es vulnerable a Remote Code Execution (RCE) en las versiones 0.9.0.5 hasta 0.9.1.1 a través de la función prepare_form(). Esto se debe a que la función acepta entrada del usuario y luego la pasa a través de call_user_func_array(). Esto permite a atacantes no autenticados ejecutar código arbitrario en el servidor, lo que puede ser aprovechado para inyectar backdoors o crear nuevas cuentas de usuarios administrativos.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.