PT-2026-33003 · WordPress · Advanced Custom Fields Pro
Fernando Mecozzi
·
Publicado
2026-04-15
·
Atualizado
2026-04-24
·
CVE-2026-4812
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
Advanced Custom Fields (ACF) plugin for WordPress versões anteriores a 6.7.1
Description
O plugin contém uma falha onde endpoints de consulta de campo AJAX aceitam parâmetros de filtro fornecidos pelo usuário que substituem as restrições configuradas no campo sem as devidas verificações de autorização. Isso permite que invasores não autenticados com acesso a um formulário ACF no frontend enumerem e divulguem informações sobre posts rascunhos ou privados, tipos de posts restritos e outros dados que deveriam ser restringidos pela configuração do campo.
Recommendations
Atualize o plugin para uma versão posterior a 6.7.0.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Advanced Custom Fields Pro