Aanvallers maken actief misbruik van een kritieke kwetsbaarheid in de WordPress-plug-in ACPT (Pro) voor het aanvallen van websites. Dat laat cybersecuritybedrijf Defused weten. Via het beveiligingslek kan een ongeauthenticeerde aanvaller een admin-account aanmaken en zo volledige controle over de website krijgen.
ACPT (Advanced Custom Post Types) is een plug-in die allerlei extra functionaliteit aan WordPress toevoegt, zoals PHP-functies, webformulieren en contenttypes. Een kwetsbaarheid in de plug-in (CVE-2026-32566) maakt het mogelijk voor ongeauthenticeerde aanvallers om admin van de website te worden. Alleen het versturen van een enkel request naar de form-submission handler is genoeg voor een aanvaller om een admin-account aan te maken.
De kwetsbaarheid is aanwezig in versie 2.0.63 en eerder van de plug-in. Een aantal dagen geleden werden details van het probleem openbaar gemaakt. Niet veel later werden de eerste aanvallen waargenomen, aldus Defused. Er zijn updates voor het probleem aanwezig. In het geval van ACPT gaat het om een betaalde plug-in waardoor er geen cijfers bekend zijn over het aantal websites dat up-to-date is.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.