Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en advanced custom fields: extended para wordpress (CVE-2025-14533)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
20/01/2026
Última modificación:
26/01/2026

Descripción

El plugin Advanced Custom Fields: Extended para WordPress es vulnerable a la escalada de privilegios en todas las versiones hasta la 0.9.2.1, inclusive. Esto se debe a que la función 'insert_user' no restringe los roles con los que un usuario puede registrarse. Esto hace posible que atacantes no autenticados proporcionen el rol de 'administrator' durante el registro y obtengan acceso de administrador al sitio. Nota: La vulnerabilidad solo puede ser explotada si 'role' está mapeado al campo personalizado.