SEGURIDAD DE PLUGINS

¿Es seguro Advanced Custom Fields?

ACF helps customize WordPress with powerful, professional and intuitive fields. Proudly powering over 2 million sites, WordPress developers love ACF.

Qué hace este plugin

  • Slug: advanced-custom-fields
  • Autor: WP Engine
  • 2000000+ instalaciones activas
  • 90/100 calificación (1438 reseñas en wordpress.org)
  • 75911300 descargas totales
  • En WordPress.org desde 2011-03-25

acfcustom fieldsfieldsmetarepeater

Estado de mantenimiento

  • Última versión conocida: 6.8.7
  • Última actualización: 2026-08-27 8:27pm GMT
  • Probado hasta WordPress: 7.1
  • Requiere PHP: 7.4+
  • PHP máximo soportado (analizado): 8.4

Vulnerabilidades conocidas

20 CVEs conocidos registrados para Advanced Custom Fields.

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-8382 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.8.2 Falta de control de autorización Media 5,3 < 6.8.2 6.8.2 2026-05-30 ✓ corregido en la última versión
Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.8.2 Desconocido < 6.8.2 6.8.2 2026-05-27 ✓ corregido en la última versión
CVE-2025-54940 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.4.3 Control incorrecto de la generación de código (inyección de código) Baja 3,4 < 6.4.3 6.4.3 2025-08-08 ✓ corregido en la última versión
Advanced Custom Fields (ACF®) [advanced-custom-fields] < 3.5.2 Desconocido < 3.5.2 3.5.2 2025-08-05 ✓ corregido en la última versión
Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.3.9 Desconocido < 6.3.9 6.3.9 2024-10-16 ✓ corregido en la última versión
CVE-2024-49593 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.3.9 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,3 < 6.3.9 6.3.9 2024-10-15 ✓ corregido en la última versión
CVE-2024-9529 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.3.8 Control incorrecto de la generación de código (inyección de código) Media 6,6 < 6.3.8 6.3.8 2024-10-07 ✓ corregido en la última versión
CVE-2024-45429 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.3.6 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 6.3.6 6.3.6 2024-09-04 ✓ corregido en la última versión
+ 31 vulnerabilidades conocidas más
CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-4565 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.3.0 Control de acceso incorrecto Media 6,5 < 6.3.0 6.3.0 2024-05-30 ✓ corregido en la última versión
CVE-2023-6701 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.2.5 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 < 6.2.5 6.2.5 2024-01-17 ✓ corregido en la última versión
Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.2.5 Desconocido < 6.2.5 6.2.5 2024-01-16 ✓ corregido en la última versión
Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.1.8 Desconocido < 6.1.8 6.1.8 2023-08-03 ✓ corregido en la última versión
CVE-2023-40068 Advanced Custom Fields (ACF®) [advanced-custom-fields] >= 6.1.0 - <= 6.1.7 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 6.1.0–6.1.7 6.1.7 2023-08-03 ✓ corregido en la última versión
CVE-2023-30777 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.1.6 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Alta 7,1 < 6.1.6 6.1.6 2023-05-04 ✓ corregido en la última versión
Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.12.5 Desconocido < 5.12.5 5.12.5 2023-04-04 ✓ corregido en la última versión
CVE-2023-1196 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.12.5 Deserialización de datos no confiables Alta 8,8 < 6.1.0 6.1.0 2023-04-03 ✓ corregido en la última versión
CVE-2022-40696 Advanced Custom Fields (ACF®) [advanced-custom-fields] >= 3.1.1 - <= 6.0.2 Exposición de información sensible a un actor no autorizado Baja 3,7 3.1.1–6.0.2 6.0.2 2022-10-18 ✓ corregido en la última versión
CVE-2022-2594 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.12.3 Carga de archivos sin restricción de tipo peligroso Alta 8,8 < 5.12.3 5.12.3 2022-07-14 ✓ corregido en la última versión
CVE-2022-23183 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.12.1 Falta de control de autorización Media 6,5 < 5.12.1 5.12.1 2022-03-30 ✓ corregido en la última versión
CVE-2021-20865, CVE-2021-20866, CVE-2021-20867 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.11 Falta de control de autorización Alta 7,5 < 5.11 5.11 2021-12-02 ✓ corregido en la última versión
CVE-2021-20866 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.11 Falta de control de autorización Media 6,5 < 5.11 5.11 2021-12-02 ✓ corregido en la última versión
CVE-2021-20867 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.12.1 Falta de control de autorización Media 6,5 < 5.12.1 5.12.1 2021-12-02 ✓ corregido en la última versión
Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.10 Desconocido < 5.10 5.10 2021-08-25 ✓ corregido en la última versión
CVE-2020-36172 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.8.12 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 5.8.12 5.8.12 2020-06-10 ✓ corregido en la última versión
Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.7.12 Desconocido < 5.7.12 5.7.12 2019-02-15 ✓ corregido en la última versión
Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.7.8 Desconocido < 5.7.8 5.7.8 2018-12-10 ✓ corregido en la última versión
CVE-2018-20986 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.7.8 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 < 5.7.8 5.7.8 2018-12-07 ✓ corregido en la última versión
Advanced Custom Fields (ACF®) [advanced-custom-fields] < 1.1.13 Desconocido < 1.1.13 1.1.13 2016-08-08 ✓ corregido en la última versión
Advanced Custom Fields (ACF®) [advanced-custom-fields] < 3.5.2 Desconocido < 3.5.2 3.5.2 2013-01-03 ✓ corregido en la última versión
CVE-2012-10025 Advanced Custom Fields (ACF®) [advanced-custom-fields] < 3.5.2 Control incorrecto del nombre de archivo en una sentencia include/require de PHP (inclusión remota de archivos PHP / RFI) Desconocido < 3.5.2 3.5.2 2013-01-03 ✓ corregido en la última versión
Advanced Custom Fields (ACF®) [advanced-custom-fields] < 6.7.1 Media 5,3 < 6.7.1 6.7.1 0000-00-00 ✓ corregido en la última versión
Advanced Custom Fields (ACF®) [advanced-custom-fields] < 5.7.12 Desconocido < 5.7.12 5.7.12 ✓ corregido en la última versión
Advanced Custom Fields (ACF®) [advanced-custom-fields] < 3.5.2 Desconocido < 3.5.2 3.5.2 ✓ corregido en la última versión
Advanced Custom Fields <= 3.5.1 - Remote File Inclusion Desconocido < 3.5.2 3.5.2 ✓ corregido en la última versión
Advanced Custom Fields < 5.7.12 - Unserialize of user input Desconocido < 5.7.12 5.7.12 ✓ corregido en la última versión
CVE-2023-30777 Advanced Custom Fields < 6.1.6 - Reflected XSS Desconocido < 6.1.6 6.1.6 ✓ corregido en la última versión
CVE-2024-9529 Secure Custom Fields < 6.3.6.3 - Admin+ Remote Code Execution Desconocido < 6.3.6.3 6.3.6.3 ✓ corregido en la última versión
CVE-2026-4812 Advanced Custom Fields (ACF®) < 6.7.1 - Unauthenticated Arbitrary Post/Page Disclosure via AJAX Field Query Parameters Desconocido < 6.7.1 6.7.1 ✓ corregido en la última versión
Advanced Custom Fields (ACF®) < 6.8.2 - Unauthenticated Arbitrary Field Value Update via Front-End Form Desconocido < 6.8.2 6.8.2 ✓ corregido en la última versión

Cómo solucionarlo

Mantén Advanced Custom Fields actualizado — 6.8.7 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").

Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.

Alternativas más seguras / más establecidas

Verifica tu propio sitio WordPress

Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.