PT-2026-33003 · WordPress · Advanced Custom Fields Pro

Fernando Mecozzi

·

Publicado

2026-04-15

·

Atualizado

2026-04-24

·

CVE-2026-4812

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Name of the Vulnerable Software and Affected Versions Advanced Custom Fields (ACF) plugin for WordPress versões anteriores a 6.7.1
Description O plugin contém uma falha onde endpoints de consulta de campo AJAX aceitam parâmetros de filtro fornecidos pelo usuário que substituem as restrições configuradas no campo sem as devidas verificações de autorização. Isso permite que invasores não autenticados com acesso a um formulário ACF no frontend enumerem e divulguem informações sobre posts rascunhos ou privados, tipos de posts restritos e outros dados que deveriam ser restringidos pela configuração do campo.
Recommendations Atualize o plugin para uma versão posterior a 6.7.0.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4812

Produtos afetados

Advanced Custom Fields Pro