SEGURIDAD DE PLUGINS
¿Es seguro Advanced Custom Fields?
ACF helps customize WordPress with powerful, professional and intuitive fields. Proudly powering over 2 million sites, WordPress developers love ACF.
Qué hace este plugin
- Slug:
advanced-custom-fields - Autor: WP Engine
- 2000000+ instalaciones activas
- 90/100 calificación (1438 reseñas en wordpress.org)
- 75911300 descargas totales
- En WordPress.org desde 2011-03-25
acfcustom fieldsfieldsmetarepeater
Estado de mantenimiento
- Última versión conocida: 6.8.7
- Última actualización: 2026-08-27 8:27pm GMT
- Probado hasta WordPress: 7.1
- Requiere PHP: 7.4+
- PHP máximo soportado (analizado): 8.4
Vulnerabilidades conocidas
20 CVEs conocidos registrados para Advanced Custom Fields.
| CVE | Vulnerabilidad | Tipo | Gravedad | Afectadas | Corregido en | Publicado | Estado |
|---|---|---|---|---|---|---|---|
| CVE-2026-8382 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.8.2 | Falta de control de autorización | Media 5,3 | < 6.8.2 | 6.8.2 | 2026-05-30 | ✓ corregido en la última versión |
| — | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.8.2 | — | Desconocido | < 6.8.2 | 6.8.2 | 2026-05-27 | ✓ corregido en la última versión |
| CVE-2025-54940 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.4.3 | Control incorrecto de la generación de código (inyección de código) | Baja 3,4 | < 6.4.3 | 6.4.3 | 2025-08-08 | ✓ corregido en la última versión |
| — | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 3.5.2 | — | Desconocido | < 3.5.2 | 3.5.2 | 2025-08-05 | ✓ corregido en la última versión |
| — | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.3.9 | — | Desconocido | < 6.3.9 | 6.3.9 | 2024-10-16 | ✓ corregido en la última versión |
| CVE-2024-49593 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.3.9 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,3 | < 6.3.9 | 6.3.9 | 2024-10-15 | ✓ corregido en la última versión |
| CVE-2024-9529 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.3.8 | Control incorrecto de la generación de código (inyección de código) | Media 6,6 | < 6.3.8 | 6.3.8 | 2024-10-07 | ✓ corregido en la última versión |
| CVE-2024-45429 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.3.6 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,1 | < 6.3.6 | 6.3.6 | 2024-09-04 | ✓ corregido en la última versión |
+ 31 vulnerabilidades conocidas más
| CVE | Vulnerabilidad | Tipo | Gravedad | Afectadas | Corregido en | Publicado | Estado |
|---|---|---|---|---|---|---|---|
| CVE-2024-4565 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.3.0 | Control de acceso incorrecto | Media 6,5 | < 6.3.0 | 6.3.0 | 2024-05-30 | ✓ corregido en la última versión |
| CVE-2023-6701 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.2.5 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 6.2.5 | 6.2.5 | 2024-01-17 | ✓ corregido en la última versión |
| — | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.2.5 | — | Desconocido | < 6.2.5 | 6.2.5 | 2024-01-16 | ✓ corregido en la última versión |
| — | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.1.8 | — | Desconocido | < 6.1.8 | 6.1.8 | 2023-08-03 | ✓ corregido en la última versión |
| CVE-2023-40068 | Advanced Custom Fields (ACF®) [advanced-custom-fields] >= 6.1.0 - <= 6.1.7 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | 6.1.0–6.1.7 | 6.1.7 | 2023-08-03 | ✓ corregido en la última versión |
| CVE-2023-30777 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.1.6 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Alta 7,1 | < 6.1.6 | 6.1.6 | 2023-05-04 | ✓ corregido en la última versión |
| — | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.12.5 | — | Desconocido | < 5.12.5 | 5.12.5 | 2023-04-04 | ✓ corregido en la última versión |
| CVE-2023-1196 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.12.5 | Deserialización de datos no confiables | Alta 8,8 | < 6.1.0 | 6.1.0 | 2023-04-03 | ✓ corregido en la última versión |
| CVE-2022-40696 | Advanced Custom Fields (ACF®) [advanced-custom-fields] >= 3.1.1 - <= 6.0.2 | Exposición de información sensible a un actor no autorizado | Baja 3,7 | 3.1.1–6.0.2 | 6.0.2 | 2022-10-18 | ✓ corregido en la última versión |
| CVE-2022-2594 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.12.3 | Carga de archivos sin restricción de tipo peligroso | Alta 8,8 | < 5.12.3 | 5.12.3 | 2022-07-14 | ✓ corregido en la última versión |
| CVE-2022-23183 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.12.1 | Falta de control de autorización | Media 6,5 | < 5.12.1 | 5.12.1 | 2022-03-30 | ✓ corregido en la última versión |
| CVE-2021-20865, CVE-2021-20866, CVE-2021-20867 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.11 | Falta de control de autorización | Alta 7,5 | < 5.11 | 5.11 | 2021-12-02 | ✓ corregido en la última versión |
| CVE-2021-20866 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.11 | Falta de control de autorización | Media 6,5 | < 5.11 | 5.11 | 2021-12-02 | ✓ corregido en la última versión |
| CVE-2021-20867 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.12.1 | Falta de control de autorización | Media 6,5 | < 5.12.1 | 5.12.1 | 2021-12-02 | ✓ corregido en la última versión |
| — | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.10 | — | Desconocido | < 5.10 | 5.10 | 2021-08-25 | ✓ corregido en la última versión |
| CVE-2020-36172 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.8.12 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,1 | < 5.8.12 | 5.8.12 | 2020-06-10 | ✓ corregido en la última versión |
| — | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.7.12 | — | Desconocido | < 5.7.12 | 5.7.12 | 2019-02-15 | ✓ corregido en la última versión |
| — | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.7.8 | — | Desconocido | < 5.7.8 | 5.7.8 | 2018-12-10 | ✓ corregido en la última versión |
| CVE-2018-20986 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.7.8 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 5.7.8 | 5.7.8 | 2018-12-07 | ✓ corregido en la última versión |
| — | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 1.1.13 | — | Desconocido | < 1.1.13 | 1.1.13 | 2016-08-08 | ✓ corregido en la última versión |
| — | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 3.5.2 | — | Desconocido | < 3.5.2 | 3.5.2 | 2013-01-03 | ✓ corregido en la última versión |
| CVE-2012-10025 | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 3.5.2 | Control incorrecto del nombre de archivo en una sentencia include/require de PHP (inclusión remota de archivos PHP / RFI) | Desconocido | < 3.5.2 | 3.5.2 | 2013-01-03 | ✓ corregido en la última versión |
| — | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.7.1 | — | Media 5,3 | < 6.7.1 | 6.7.1 | 0000-00-00 | ✓ corregido en la última versión |
| — | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.7.12 | — | Desconocido | < 5.7.12 | 5.7.12 | — | ✓ corregido en la última versión |
| — | Advanced Custom Fields (ACF®) [advanced-custom-fields] < 3.5.2 | — | Desconocido | < 3.5.2 | 3.5.2 | — | ✓ corregido en la última versión |
| — | Advanced Custom Fields <= 3.5.1 - Remote File Inclusion | — | Desconocido | < 3.5.2 | 3.5.2 | — | ✓ corregido en la última versión |
| — | Advanced Custom Fields < 5.7.12 - Unserialize of user input | — | Desconocido | < 5.7.12 | 5.7.12 | — | ✓ corregido en la última versión |
| CVE-2023-30777 | Advanced Custom Fields < 6.1.6 - Reflected XSS | — | Desconocido | < 6.1.6 | 6.1.6 | — | ✓ corregido en la última versión |
| CVE-2024-9529 | Secure Custom Fields < 6.3.6.3 - Admin+ Remote Code Execution | — | Desconocido | < 6.3.6.3 | 6.3.6.3 | — | ✓ corregido en la última versión |
| CVE-2026-4812 | Advanced Custom Fields (ACF®) < 6.7.1 - Unauthenticated Arbitrary Post/Page Disclosure via AJAX Field Query Parameters | — | Desconocido | < 6.7.1 | 6.7.1 | — | ✓ corregido en la última versión |
| — | Advanced Custom Fields (ACF®) < 6.8.2 - Unauthenticated Arbitrary Field Value Update via Front-End Form | — | Desconocido | < 6.8.2 | 6.8.2 | — | ✓ corregido en la última versión |
Cómo solucionarlo
Mantén Advanced Custom Fields actualizado — 6.8.7 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").
Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.
Alternativas más seguras / más establecidas
- Meta Box — 500000+ instalaciones activas — 96/100 (165) — PHP máx. 8.4
- Checkout Field Editor (Checkout Manager) for WooCommerce — 400000+ instalaciones activas — 98/100 (1056) — PHP máx. 8.4
- ACF Content Analysis for Yoast SEO — 100000+ instalaciones activas — 82/100 (35) — PHP máx. 8.4
- Advanced Custom Fields: Extended — 100000+ instalaciones activas — 96/100 (132) — PHP máx. <8.0
- Admin Columns — 100000+ instalaciones activas — 98/100 (1651)
Verifica tu propio sitio WordPress
Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.