PT-2026-84603 · WordPress · Advanced Custom Fields: Extended

·

CVE-2026-12526

·

Publicado

2026-09-02

·

Atualizado

2026-09-02

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Advanced Custom Fields: Extended WordPress plugin versões anteriores a 0.9.2.7
Descrição O módulo de Formulários front-end não verifica se o solicitante está autorizado a editar uma conta de usuário alvo durante a ação update-user. O plugin realiza verificações de capacidade apenas quando a função enviada é administrator ou super admin. Se um formulário front-end publicamente acessível estiver configurado para ter como alvo uma conta de administrador e mapear a senha para um campo enviado pelo visitante, um visitante não autenticado pode sobrescrever a senha do administrador para assumir o controle da conta. Por padrão, a ação tem como alvo o usuário que envia o formulário, portanto, a exploração requer que o formulário esteja especificamente configurado para ter outro usuário como alvo.
Recomendações Atualize o Advanced Custom Fields: Extended WordPress plugin para a versão 0.9.2.7 ou posterior.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12526

Produtos afetados

Advanced Custom Fields: Extended