Saltar al contenido

Fuente base de datos: Wordfence Intelligence

Frontend Admin by DynamiApps < 3.29.7 - Missing Authorization en ACF Frontend Form Element (falta de autorizacion)

PLUGIN MEDIUM CVE-2026-11867

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de autorización en el plugin ACF Frontend Admin en versiones anteriores a 3.29.7. Esta falla puede permitir accesos no autorizados, afectando la integridad de la administración del sitio.

Contexto técnico

La vulnerabilidad se presenta en la gestión de permisos dentro del plugin ACF Frontend Admin, permitiendo a usuarios no autenticados realizar acciones administrativas. La exposición se da principalmente a través de formularios de frontend mal configurados.

Impacto potencial

El impacto de esta vulnerabilidad puede comprometer la seguridad del sitio, permitiendo a atacantes realizar acciones no autorizadas que afecten la integridad de los datos y la operativa del negocio.

Vector de explotación

Los atacantes pueden explotar esta vulnerabilidad manipulando solicitudes a través de formularios de frontend, lo que les permite eludir controles de acceso.

Mitigación recomendada

Actualizar el plugin ACF Frontend Admin a la versión 3.29.7 o superior. Revisar la configuración de permisos en todos los formularios de frontend. Implementar controles adicionales de autenticación y autorización.

Señales de detección

Revisar logs de acceso para detectar intentos inusuales de acceso a funciones administrativas desde usuarios no autenticados.

Alcance afectado

Las versiones afectadas son todas las anteriores a 3.29.7. No se han reportado casos de explotación confirmados hasta la fecha.

Vulnerabilidades relacionadas

HIGH PLUGIN

acf-frontend-form-element

Frontend Admin by DynamiApps <= 3.29.9 - Authenticated (Subscriber+) Arbitrary Password Reset via Encrypted Object Token

CRITICAL PLUGIN

acf-frontend-form-element

Frontend Admin by DynamiApps <= 3.29.10 - Unauthenticated Privilege Escalation

MEDIUM PLUGIN

acf-frontend-form-element

Frontend Admin by DynamiApps <= 3.29.10 - Missing Authorization

MEDIUM PLUGIN

acf-frontend-form-element

Frontend Admin by DynamiApps <= 3.28.28 - Authenticated (Administrator+) SQL Injection via 'order' Parameter

HIGH PLUGIN

acf-frontend-form-element

Frontend Admin by DynamiApps <= 3.29.2 - Unauthenticated Privilege Escalation via Form Configuration Injection

HIGH PLUGIN

acf-frontend-form-element

Frontend Admin by DynamiApps <= 3.29.2 - Missing Authorization to Authenticated (Subscriber+) Account Takeover via 'user_id' URL Query Parameter

HIGH PLUGIN

acf-frontend-form-element

Frontend Admin by DynamiApps <= 3.28.36 - Unauthenticated Privilege Escalation via Edit User Form

HIGH PLUGIN

acf-frontend-form-element

Frontend Admin by DynamiApps <= 3.28.31 - Authenticated (Editor+) PHP Object Injection via 'post_content' of Admin Form Posts

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad