
Kritiek lek in WordPress-plugin ACPT trekt admin-aanvallen
ACPT (Advanced Custom Post Types) bevat een kritieke kwetsbaarheid (CVE-2026-32566) die een ongeauthenticeerde aanvaller in staat stelt via één verzoek een admin-account aan te maken. De fout zit in versie 2.0.63 en eerder, waardoor volledige controle over de site kan worden verkregen. Defused meldde dat de eerste aanvallen kort na openbaarmaking van het probleem werden waargenomen.
De plug-in, die extra functionaliteit zoals PHP-functies en formulieren toevoegt, is een betaalde extensie, waardoor exacte aantallen kwetsbare sites onbekend blijven. Updates die de kwetsbaarheid verhelpen zijn reeds beschikbaar en moeten spoedig worden geïnstalleerd. Meer informatie is te vinden op de pagina van Security.nl.










