PT-2026-44580 · WordPress · Advanced Custom Fields: Extended

·

CVE-2026-8809

·

Publicado

2026-05-28

·

Atualizado

2026-07-21

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Advanced Custom Fields: Extended versões anteriores a 0.9.2.6
Description Este problema permite que atacantes não autenticados realizem a escalada de privilégios por meio de um bypass de validação. A função after validate save post() confia incondicionalmente no parâmetro POST acf post id sem autenticação ou verificação de integridade. Isso permite que um atacante selecione uma ramificação de limpeza que descarta erros de validação não prefixados com acfe:, suprimindo efetivamente o erro de validação da lista de permissões de funções de acfe field user roles::validate front value() e o erro de guarda de capacidade de função de administrador de acfe module form action user::validate action(). Consequentemente, a função wp insert user() pode ser executada com um argumento de função de administrador fornecido pelo atacante, resultando na criação de uma nova conta de nível administrador. A exploração é possível se o site expuser um formulário frontend público do ACFE configurado com uma ação de Criar Usuário que mapeie um campo de função.
Recommendations Atualize o Advanced Custom Fields: Extended para a versão 0.9.2.6 ou posterior.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8809

Produtos afetados

Advanced Custom Fields: Extended