CVE-2026-8809
El plugin Advanced Custom Fields: Extended para WordPress contiene una vulnerabilidad que afecta versiones hasta 0.9.2.5, lo que permite a los atacantes no autenticados eludir las verificaciones de validación y crear cuentas de usuario con nivel administrador. Esto se debe al fallo de la función after_validate_save_post en verificar la autenticidad del parámetro POST _acf_post_id, permitiendo que un atacante lo manipule. Como resultado, las restricciones de rol previstas por el plugin son evadidas, lo que permite a los atacantes ejecutar wp_insert_user con roles administrador arbitrarios.
Basado en datos públicos de CVE (MITRE/NVD).