Missing Authorization
8 records36.4%First: 2021. Latest: 2026.
Plugin security history
The Wordfence Intelligence dataset currently contains 22 vulnerability records associated with Advanced Custom Fields (ACF®), published between 2013 and 2026.
Dataset last synchronized: 2026-08-03 00:31:25 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2013 | 1 | |
| 2018 | 1 | |
| 2019 | 1 | |
| 2020 | 1 | |
| 2021 | 3 | |
| 2022 | 3 | |
| 2023 | 3 | |
| 2024 | 5 | |
| 2025 | 1 | |
| 2026 | 3 |
| Severity | Records | Share |
|---|---|---|
| High | 2 | 9.1% |
| Medium | 19 | 86.4% |
| Low | 1 | 4.5% |
First: 2021. Latest: 2026.
First: 2018. Latest: 2024.
First: 2013. Latest: 2025.
First: 2022. Latest: 2024.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
6.8.26.7.16.4.36.3.96.3.6.36.3.66.3.06.2.56.1.86.1.65.12.66.1.05.12.56.0.35.12.35.12.15.115.8.125.7.125.7.83.5.2Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
*-6.8.1 | Advanced Custom Fields (ACF®) <= 6.8.1 - Unauthenticated Arbitrary Post Modification via Front-End Form '_post_title' and '_post_content' Parameters | May 30, 2026 | 6.8.2 | Medium |
*-6.8.1 | Advanced Custom Fields (ACF®) <= 6.8.1 - Missing Authorization | May 27, 2026 | 6.8.2 | Medium |
*-6.7.0 | Advanced Custom Fields (ACF®) <= 6.7.0 - Unauthenticated Missing Authorization to Arbitrary Post/Page Disclosure via AJAX Field Query Parameters | April 14, 2026 | 6.7.1 | Medium |
*-6.4.2 | Advanced Custom Fields <= 6.4.2. - HTML Injection | August 8, 2025 | 6.4.3 | Medium |
6.3.8 | Advanced Custom Fields <= 6.3.8 & Secure Custom Fields <= 6.3.6.2 - Authenticated (Admin+) Stored Cross-Site Scripting | October 15, 2024 | 6.3.9 | Medium |
6.3.7 | Advanced Custom Fields <= 6.3.8 & Secure Custom Fields <= 6.3.6.2 - Authenticated (Admin+) Stored Cross-Site Scripting | October 15, 2024 | 6.3.9 | Medium |
*-6.3.6 | Advanced Custom Fields <= 6.3.8 & Secure Custom Fields <= 6.3.6.2 - Authenticated (Admin+) Stored Cross-Site Scripting | October 15, 2024 | 6.3.9 | Medium |
*-6.3.6.2 | Advanced Custom Fields <= 6.3.8 & Secure Custom Fields <= 6.3.6.2 - Authenticated (Admin+) Stored Cross-Site Scripting | October 15, 2024 | 6.3.6.3 | Medium |
6.3.8 | Advanced Custom Fields <= 6.3.8 - Authenticated (Admin+) Limited Arbitrary Function Call | October 7, 2024 | 6.3.9 | Medium |
6.3.7 | Advanced Custom Fields <= 6.3.8 - Authenticated (Admin+) Limited Arbitrary Function Call | October 7, 2024 | 6.3.9 | Medium |
*-6.3.6 | Advanced Custom Fields <= 6.3.8 - Authenticated (Admin+) Limited Arbitrary Function Call | October 7, 2024 | 6.3.9 | Medium |
*-6.3.6.2 | Advanced Custom Fields <= 6.3.8 - Authenticated (Admin+) Limited Arbitrary Function Call | October 7, 2024 | 6.3.6.3 | Medium |
*-6.3.5 | Advanced Custom Fields <= 6.3.5 - Authenticated Stored Cross-Site Scripting | September 4, 2024 | 6.3.6 | Medium |
*-6.2.10 | Advanced Custom Fields <= 6.2.10 - Authenticated (Contributor+) Arbitrary Custom Field Access | May 30, 2024 | 6.3.0 | Medium |
*-6.2.4 | Advanced Custom Fields <= 6.2.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via Custom Field | January 17, 2024 | 6.2.5 | Medium |
6.1-6.1.7 | Advanced Custom Fields 6.1 - 6.1.7 - Authenticated (Administrator+) Stored Cross-Site Scripting | August 3, 2023 | 6.1.8 | Medium |
6.0.0-6.1.5 | Advanced Custom Fields (Free and Pro) 5.8.10 to 5.12.5 & 6.0.0 to 6.1.5 - Reflected Cross-Site Scripting via 'post_status' | May 4, 2023 | 5.12.6, 6.1.6 | Medium |
5.8.10-5.12.5 | Advanced Custom Fields (Free and Pro) 5.8.10 to 5.12.5 & 6.0.0 to 6.1.5 - Reflected Cross-Site Scripting via 'post_status' | May 4, 2023 | 5.12.6, 6.1.6 | Medium |
6.0.0-6.0.7 | Advanced Custom Fields <= 6.0.7 - Authenticated (Contributor+) PHP Object Injection | April 3, 2023 | 5.12.5, 6.1.0 | High |
*-5.12.4 | Advanced Custom Fields <= 6.0.7 - Authenticated (Contributor+) PHP Object Injection | April 3, 2023 | 5.12.5, 6.1.0 | High |
*-6.0.2 | Advanced Custom Fields <= 6.0.2 - Authenticated (Contributor+) Information Disclosure | October 18, 2022 | 6.0.3 | Medium |
*-5.12.2 | Advanced Custom Fields <= 5.12.2 - File Upload | July 14, 2022 | 5.12.3 | Medium |
[*, 5.12.1) | Advanced Custom Fields <= 5.12 - Authenticated Information Disclosure | March 30, 2022 | 5.12.1 | Medium |
[*, 5.11) | Advanced Custom Fields <= 5.10 - Missing Authorization to Information Disclosure | December 2, 2021 | 5.11 | Medium |
[*, 5.11) | Advanced Custom Fields <= 5.10 - Missing Authorization to Information Disclosure | December 2, 2021 | 5.11 | High |
Selected source records
Published: May 30, 2026
Published: May 27, 2026
Published: April 14, 2026
Published: August 8, 2025
Published: October 15, 2024
Published: October 7, 2024
Published: September 4, 2024
Published: May 30, 2024
Published: April 3, 2023
Published: December 2, 2021
Published: March 30, 2022
Published: December 2, 2021
Published: January 17, 2024
Published: June 10, 2020
Published: May 4, 2023
Published: September 4, 2024
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.