← Vulnerability feed

Vulnerability record · CVE-2021-20867 · published 13 December 2021

CVE-2021-20867: Advancedcustomfields advanced custom fields missing authorization vulnerability

Advancedcustomfields · Advanced Custom Fields

Advanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in moving the field group which may allow a user to move the unauthorized field group via unspecified vectors.

6.5 CVSS 3.1 Medium EPSS 1.4% · top 29.2% CWE-862 · Missing authorization
6.5CVSS 3.1 base score, v2 4.0
1.4%EPSS exploitation probability, 30 days
NoNot in CISA KEV
1Affected product versions listed by NVD
6References
17 Jun 2026Last modified by NVD

Description

Advanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in moving the field group which may allow a user to move the unauthorized field group via unspecified vectors.

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

Affected products

1 vulnerable configurations from NVD's CPE data, grouped by vendor and product.

References

Track CVE-2021-20867 inside VULONE

Watch it alongside the ransomware crews, C2 infrastructure and forum chatter that reference it, query it through the API and pull it into your SIEM over TAXII.

Start free Open in platform

Related vulnerabilities

Same products first, then exploited flaws of the same weakness class.

8.8CVE-2023-1196Advancedcustomfields advanced custom fields deserialization of untrusted data vulnerabilityThe Advanced Custom Fields (ACF) Free and Pro WordPress plugins 6.x before 6.1.0 and 5.x before 5.12.5 unserialize user controllable data, which coul…EPSS 1.1%8.8CVE-2022-2594Advancedcustomfields advanced custom fields unrestricted file upload vulnerabilityThe Advanced Custom Fields WordPress plugin before 5.12.3, Advanced Custom Fields Pro WordPress plugin before 5.12.3 allows unauthenticated users to …EPSS 1.6%7.5CVE-2022-40696Advancedcustomfields advanced custom fields information exposure vulnerabilityExposure of Sensitive Information to an Unauthorized Actor vulnerability in WP Engine Advanced Custom Fields (ACF).This issue affects Advanced Custom…EPSS 0.52%7.5CVE-2021-20865Advancedcustomfields advanced custom fields missing authorization vulnerabilityAdvanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in …EPSS 2.5%6.6CVE-2024-9529Advancedcustomfields advanced custom fields vulnerabilityThe Secure Custom Fields WordPress plugin before 6.3.9, Secure Custom Fields WordPress plugin before 6.3.6.3, Advanced Custom Fields Pro WordPress pl…EPSS 0.43%6.5CVE-2024-4565Advancedcustomfields advanced custom fields vulnerabilityThe Advanced Custom Fields (ACF) WordPress plugin before 6.3, Advanced Custom Fields Pro WordPress plugin before 6.3 allows you to display custom fie…EPSS 0.43%6.5CVE-2022-23183Advancedcustomfields advanced custom fields missing authorization vulnerabilityMissing authorization vulnerability in Advanced Custom Fields versions prior to 5.12.1 and Advanced Custom Fields Pro versions prior to 5.12.1 allows…EPSS 1.5%6.5CVE-2021-20866Advancedcustomfields advanced custom fields missing authorization vulnerabilityAdvanced Custom Fields versions prior to 5.11 and Advanced Custom Fields Pro versions prior to 5.11 contain a missing authorization vulnerability in …EPSS 1.7%

Source: NIST National Vulnerability Database (record CVE-2021-20867), CISA KEV, FIRST EPSS (scores of 2026-09-26). This page is refreshed as NVD updates the record.