CVE · Critical

CVE-2026-8809 — Advanced Custom Fields: Extended [acf-extended] < 0.9.2.6

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-8809 Advanced Custom Fields: Extended [acf-extended] < 0.9.2.6 Gestión incorrecta de privilegios Crítica 9,8 < 0.9.2.6 0.9.2.6 2026-05-28

CVE-2026-8809

El plugin Advanced Custom Fields: Extended para WordPress contiene una vulnerabilidad que afecta versiones hasta 0.9.2.5, lo que permite a los atacantes no autenticados eludir las verificaciones de validación y crear cuentas de usuario con nivel administrador. Esto se debe al fallo de la función after_validate_save_post en verificar la autenticidad del parámetro POST _acf_post_id, permitiendo que un atacante lo manipule. Como resultado, las restricciones de rol previstas por el plugin son evadidas, lo que permite a los atacantes ejecutar wp_insert_user con roles administrador arbitrarios.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.