plugin

Advanced Custom Fields Pro Vulnerabilities

38 known security issues reported for the Advanced Custom Fields Pro WordPress plugin. Most recent disclosed Dec 16, 2024.

1 critical 2 high 15 medium

Running Advanced Custom Fields Pro on your site? Check whether your installed version is affected.

Scan your site free

Advanced Custom Field Pro [advanced-custom-fields-pro] < 6.3.2

unknown

[en] Cross-Site Request Forgery (CSRF) vulnerability in WPENGINE, INC. Advanced Custom Fields PRO.This issue affects Advanced Custom Fields PRO: from n/a before 6.3.2.

Affected:
up to 6.3.2
Fixed in:
6.3.2
Disclosed:
Dec 16, 2024

CVE-2024-37251 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 6.3.2

unknown

[en] Missing Authorization vulnerability in WPEngine Inc. Advanced Custom Fields PRO allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Advanced Custom Fields PRO: from n/a through 6.3.1.

Affected:
up to 6.3.2
Fixed in:
6.3.2
Disclosed:
Nov 1, 2024

CVE-2024-37250 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 6.3.2

unknown

[en] Missing Authorization vulnerability in WPEngine Inc. Advanced Custom Fields PRO allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Advanced Custom Fields PRO: from n/a through 6.3.1.

Affected:
up to 6.3.2
Fixed in:
6.3.2
Disclosed:
Nov 1, 2024

CVE-2024-37249 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 6.3.9

unknown

<p>WordPress Advanced Custom Fields PRO Plugin <= 6.3.8 is vulnerable to Cross Site Scripting (XSS)</p><p>Affected Version <= 6.3.8</p><p>Fixed in version 6.3.9 </p>

Affected:
up to 6.3.9
Fixed in:
6.3.9
Disclosed:
Oct 16, 2024

Advanced Custom Fields <= 6.3.8 & Secure Custom Fields <= 6.3.6.2 - Authenticated (Admin+) Stored Cross-Site Scripting

medium

The Advanced Custom Fields & Secure Custom Fields plugins for WordPress are vulnerable to Stored Cross-Site Scripting via ACF field labels in all versions up to, and including, 6.3.8 & 6.3.6.2 respectively due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, wi...

CVSS:
4.4
Affected:
up to 6.3.8
Fixed in:
6.3.9
Disclosed:
Oct 15, 2024

CVE-2024-49593 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 6.3.9

unknown

The Advanced Custom Fields & Secure Custom Fields plugins for WordPress are vulnerable to Stored Cross-Site Scripting via ACF field labels in all versions up to, and including, 6.3.8 & 6.3.6.2 respectively due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, wi...

Affected:
up to 6.3.9
Fixed in:
6.3.9
Disclosed:
Oct 15, 2024

Advanced Custom Fields <= 6.3.8 - Authenticated (Admin+) Limited Arbitrary Function Call

medium

The Advanced Custom Fields (ACF) plugin for WordPress is vulnerable to limited arbitrary function calls via the 'register_meta_box_cb' and 'meta_box_cb' parameters in all versions up to, and including, 6.3.8 (excluding 6.3.6.2) due to insufficient input validation on those parameters. This makes it possible for authent...

CVSS:
5.1
Affected:
up to 6.3.8
Fixed in:
6.3.9
Disclosed:
Oct 7, 2024

CVE-2024-9529 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 6.3.8

unknown

The Advanced Custom Fields (ACF) plugin for WordPress is vulnerable to limited arbitrary function calls via the 'register_meta_box_cb' and 'meta_box_cb' parameters in all versions up to, and including, 6.3.8 (excluding 6.3.6.2) due to insufficient input validation on those parameters. This makes it possible for authent...

Affected:
up to 6.3.8
Fixed in:
6.3.8
Disclosed:
Oct 7, 2024

Advanced Custom Fields <= 6.3.5 - Authenticated Stored Cross-Site Scripting

medium

The Advanced Custom Fields plugin for WordPress is vulnerable to Stored Cross-Site Scripting via field groups in all versions up to, and including, 6.3.5 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with the 'capability' setting privilege, to inject arb...

CVSS:
5.5
Affected:
up to 6.3.5
Fixed in:
6.3.6
Disclosed:
Sep 4, 2024

CVE-2024-45429 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 6.3.6

unknown

[en] Cross-site scripting vulnerability exists in Advanced Custom Fields versions 6.3.5 and earlier and Advanced Custom Fields Pro versions 6.3.5 and earlier. If an attacker with the 'capability' setting privilege which is set in the product settings stores an arbitrary script in the field label, the script may be exec...

Affected:
up to 6.3.6
Fixed in:
6.3.6
Disclosed:
Sep 4, 2024

CVE-2024-45429 on NVD →

Advanced Custom Fields Pro <= 6.3.1 - Missing Authorization

medium

The Advanced Custom Fields Pro plugin for WordPress is vulnerable to unauthorized access due to a missing capability check on a function in all versions up to, and including, 6.3.1. This makes it possible for authenticated attackers, with Subscriber-level access and above, to perform an unauthorized action.

CVSS:
5.4
Affected:
up to 6.3.1
Fixed in:
6.3.2
Disclosed:
Jun 26, 2024

CVE-2024-37250 on NVD →

Advanced Custom Fields Pro <= 6.3.1 - Missing Authorization

medium

The Advanced Custom Fields Pro plugin for WordPress is vulnerable to unauthorized access due to a missing capability check on a function in all versions up to, and including, 6.3.1. This makes it possible for authenticated attackers, with contributor-level access and above, to perform an unauthorized action.

CVSS:
5.4
Affected:
up to 6.3.1
Fixed in:
6.3.2
Disclosed:
Jun 26, 2024

CVE-2024-37250 on NVD →

Advanced Custom Fields Pro <= 6.3.1 - Cross-Site Request Forgery

medium

The Advanced Custom Fields Pro plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 6.3.1. This is due to missing or incorrect nonce validation on a function. This makes it possible for unauthenticated attackers to perform an unauthorized action via a forged request gra...

CVSS:
4.3
Affected:
up to 6.3.1
Fixed in:
6.3.2
Disclosed:
Jun 26, 2024

CVE-2024-37251 on NVD →

Advanced Custom Fields PRO < 6.3.2 - Missing Authorization

medium

The Advanced Custom Fields PRO plugin for WordPress is vulnerable to unauthorized access due to a missing capability check on a function in versions up to 6.3.2. This makes it possible for authenticated attackers, with contributor-level access and above, to perform an unauthorized action.

CVSS:
4.3
Affected:
up to 6.3.2
Fixed in:
6.3.2
Disclosed:
Jun 26, 2024

CVE-2024-37249 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 6.3.0

unknown

[en] The Advanced Custom Fields (ACF) WordPress plugin before 6.3, Advanced Custom Fields Pro WordPress plugin before 6.3 allows you to display custom field values for any post via shortcode without checking for the correct access

Affected:
up to 6.3.0
Fixed in:
6.3.0
Disclosed:
Jun 20, 2024

CVE-2024-4565 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 6.2.10

unknown

[en] Vulnerability discovered by executing a planned security audit. Improper Control of Generation of Code ('Code Injection') vulnerability in WPENGINE INC Advanced Custom Fields PRO allows Code Injection.This issue affects Advanced Custom Fields PRO: from n/a before 6.2.10.

Affected:
up to 6.2.10
Fixed in:
6.2.10
Disclosed:
Jun 10, 2024

CVE-2024-34761 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 6.2.10

unknown

[en] Vulnerability discovered by executing a planned security audit. Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in WPENGINE INC Advanced Custom Fields PRO allows PHP Local File Inclusion.This issue affects Advanced Custom Fields PRO: from n/a before 6.2.10.

Affected:
up to 6.2.10
Fixed in:
6.2.10
Disclosed:
Jun 10, 2024

CVE-2024-34762 on NVD →

Advanced Custom Fields <= 6.2.10 - Authenticated (Contributor+) Arbitrary Custom Field Access

medium

The Advanced Custom Fields (ACF) plugin for WordPress is vulnerable to arbitrary custom field access in all versions up to, and including, 6.2.10. This is due to the plugin not properly restricting what post meta can be displayed through the plugin's shortcode. This makes it possible for authenticated attackers, with C...

CVSS:
4.3
Affected:
up to 6.2.10
Fixed in:
6.3.0
Disclosed:
May 30, 2024

CVE-2024-4565 on NVD →

Advanced Custom Fields Pro <= 6.2.9 - Authenticated (Contributor+) Code Injection

critical

The Advanced Custom Fields Pro plugin for WordPress is vulnerable to Code Injection in all versions up to, and including, 6.2.9. This makes it possible for authenticated attackers, with contributor-level access and above, to execute code on the server.

CVSS:
9.9
Affected:
up to 6.2.9
Fixed in:
6.2.10
Disclosed:
May 15, 2024

CVE-2024-34761 on NVD →

Advanced Custom Fields Pro <= 6.2.9 - Authenticated (Contributor+) Local File Inclusion

high

The Advanced Custom Fields Pro plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 6.2.9. This makes it possible for authenticated attackers, with Contributor-level access and above, to include and execute arbitrary files on the server, allowing the execution of any PHP code...

CVSS:
8.8
Affected:
up to 6.2.9
Fixed in:
6.2.10
Disclosed:
May 15, 2024

CVE-2024-34762 on NVD →

Advanced Custom Fields <= 6.2.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via Custom Field

medium

The Advanced Custom Fields (ACF) plugin for WordPress is vulnerable to Stored Cross-Site Scripting via a custom text field in all versions up to, and including, 6.2.4 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above,...

CVSS:
6.4
Affected:
up to 6.2.4
Fixed in:
6.2.5
Disclosed:
Jan 17, 2024

CVE-2023-6701 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 6.2.5

unknown

Update the WordPress Advanced Custom Fields plugin to the latest available version (at least 6.2.5). Francesco Carlucci discovered and reported this Cross Site Scripting (XSS) vulnerability in WordPress Advanced Custom Fields PRO Plugin. This could allow a malicious actor to inject malicious scripts, such as redirects,...

Affected:
up to 6.2.5
Fixed in:
6.2.5
Disclosed:
Jan 16, 2024

Advanced Custom Fields PRO 6.1 - 6.1.7 - Authenticated (Administrator+) Stored Cross-Site Scripting

medium

The Advanced Custom Fields PRO plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in versions 6.1 through 6.1.7 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permissions and above, to inject arbi...

CVSS:
4.4
Affected:
6.1 – 6.1.7
Fixed in:
6.1.8
Disclosed:
Aug 10, 2023

Advanced Custom Field Pro [advanced-custom-fields-pro] >= 6.1 - <= 6.1.7

unknown

Update the WordPress Advanced Custom Fields PRO plugin to the latest available version (at least 6.1.8). Satoo Nakano, Ryotaro Imamura discovered and reported this Cross Site Scripting (XSS) vulnerability in WordPress Advanced Custom Fields PRO Plugin. This could allow a malicious actor to inject malicious scripts, suc...

Affected:
6.1 – 6.1.7
Fixed in:
6.1.7
Disclosed:
Aug 10, 2023

Advanced Custom Field Pro [advanced-custom-fields-pro] < 6.1.8

unknown

The Advanced Custom Fields PRO plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in versions 6.1 through 6.1.7 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permissions and above, to inject arbi...

Affected:
up to 6.1.8
Fixed in:
6.1.8
Disclosed:
Aug 10, 2023

Advanced Custom Field Pro [advanced-custom-fields-pro] < 6.1.6

unknown

[en] Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in WP Engine Advanced Custom Fields Pro, WP Engine Advanced Custom Fields plugins <= 6.1.5 versions.

Affected:
up to 6.1.6
Fixed in:
6.1.6
Disclosed:
May 10, 2023

CVE-2023-30777 on NVD →

Advanced Custom Fields (Free and Pro) 5.8.10 to 5.12.5 & 6.0.0 to 6.1.5 - Reflected Cross-Site Scripting via 'post_status'

medium

The Advanced Custom Fields (free & PRO) plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the 'post_status' parameter in versions 5.8.10 to 5.12.5 and versions 6.0.0 to 6.1.5 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject...

CVSS:
6.1
Affected:
5.8.10 – 5.12.5, 6.0.0 – 6.1.5
Fixed in:
5.12.6
Disclosed:
May 4, 2023

CVE-2023-30777 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 5.12.5

unknown

[en] The Advanced Custom Fields (ACF) Free and Pro WordPress plugins 6.x before 6.1.0 and 5.x before 5.12.5 unserialize user controllable data, which could allow users with a role of Contributor and above to perform PHP Object Injection when a suitable gadget is present.

Affected:
up to 5.12.5
Fixed in:
5.12.5
Disclosed:
May 2, 2023

CVE-2023-1196 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 5.12.3

unknown

[en] The Advanced Custom Fields WordPress plugin before 5.12.3, Advanced Custom Fields Pro WordPress plugin before 5.12.3 allows unauthenticated users to upload files allowed in a default WP configuration (so PHP is not possible) if there is a frontend form available. This vulnerability was introduced in the 5.0 rewrit...

Affected:
up to 5.12.3
Fixed in:
5.12.3
Disclosed:
Aug 22, 2022

CVE-2022-2594 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 5.12.1

unknown

[en] Missing authorization vulnerability in Advanced Custom Fields versions prior to 5.12.1 and Advanced Custom Fields Pro versions prior to 5.12.1 allows a remote authenticated attacker to view the information on the database without the access permission.

Affected:
up to 5.12.1
Fixed in:
5.12.1
Disclosed:
Mar 31, 2022

CVE-2022-23183 on NVD →

Advanced Custom Fields <= 5.12 - Authenticated Information Disclosure

medium

The Advanced Custom Fields plugin for WordPress is vulnerable to authorization bypass due to a missing capability check in versions up to, and including, 5.12. This makes it possible for authenticated attackers with editor access, such as Contributors and above, to view information in the database without the appropria...

CVSS:
6.5
Affected:
up to 5.12.1
Fixed in:
5.12.1
Disclosed:
Mar 30, 2022

CVE-2022-23183 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 5.12.1

unknown

[en] Advanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in moving the field group which may allow a user to move the unauthorized field group via unspecified vectors.

Affected:
up to 5.12.1
Fixed in:
5.12.1
Disclosed:
Dec 13, 2021

CVE-2021-20867 on NVD →

Advanced Custom Fields <= 5.10 - Missing Authorization to Information Disclosure

high

Advanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in browsing database which may allow a user to browse unauthorized data via unspecified vectors.

CVSS:
7.5
Affected:
up to 5.11
Fixed in:
5.11
Disclosed:
Dec 2, 2021

CVE-2021-20865 on NVD →

Advanced Custom Fields <= 5.10 - Missing Authorization to Information Disclosure

medium

Advanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in obtaining the user list which may allow a user to obtain the unauthorized information via unspecified vectors.

CVSS:
6.5
Affected:
up to 5.11
Fixed in:
5.11
Disclosed:
Dec 2, 2021

CVE-2021-20866 on NVD →

Advanced Custom Fields <= 5.10 - Missing Authorization on Option Changes

medium

Advanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in moving the field group which may allow a user to move the unauthorized field group via unspecified vectors.

CVSS:
4.3
Affected:
up to 5.11
Fixed in:
5.11
Disclosed:
Dec 2, 2021

CVE-2021-20867 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 5.9.1

unknown

[en] The Advanced Custom Fields Pro WordPress plugin before 5.9.1 did not properly escape the generated update URL when outputting it in an attribute, leading to a reflected Cross-Site Scripting issue in the update settings page.

Affected:
up to 5.9.1
Fixed in:
5.9.1
Disclosed:
Apr 22, 2021

CVE-2021-24241 on NVD →

Advanced Custom Fields Pro <= 5.9.0 - Reflected Cross-Site Scripting

medium

The Advanced Custom Fields Pro WordPress plugin before 5.9.1 did not properly escape the generated update URL when outputting it in an attribute, leading to a reflected Cross-Site Scripting issue in the update settings page.

CVSS:
6.1
Affected:
up to 5.9.1
Fixed in:
5.9.1
Disclosed:
Jan 20, 2021

CVE-2021-24241 on NVD →

Advanced Custom Field Pro [advanced-custom-fields-pro] < 6.2.5

unknown

The plugin is vulnerable to Stored Cross-Site Scripting via a custom text field in all versions up to, and including, 6.2.4 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages th...

Affected:
up to 6.2.5
Fixed in:
6.2.5

Protect your WordPress site

Run a free security scan to detect vulnerable plugins and themes, exposed files, and malware — no plugin install, no signup.

Scan your site free

← Back to the vulnerability database