PT-2026-45169 · WordPress · Advanced Custom Fields Pro

Sarawut Poolkhet

·

Publicado

2026-05-31

·

Atualizado

2026-05-31

·

CVE-2026-8382

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Advanced Custom Fields versões anteriores a 6.8.2
Description O plugin Advanced Custom Fields para WordPress contém um problema de bypass de autorização porque não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Atacantes não autenticados podem sobrescrever o post title e o post content de qualquer post vinculado a uma instância acf form() publicamente acessível. Isso é feito injetando valores nos parâmetros post title e post content durante uma requisição de envio de formulário.
Recommendations Atualize para a versão 6.8.2 ou posterior. Como mitigação temporária, restrinja o acesso público às instâncias acf form().

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8382

Produtos afetados

Advanced Custom Fields Pro