image

Wordpress-sites actief aangevallen via kritiek beveiligingslek in ACPT

maandag 31 augustus 2026, 14:05 door Redactie, 4 reacties

Aanvallers maken actief misbruik van een kritieke kwetsbaarheid in de WordPress-plug-in ACPT (Pro) voor het aanvallen van websites. Dat laat cybersecuritybedrijf Defused weten. Via het beveiligingslek kan een ongeauthenticeerde aanvaller een admin-account aanmaken en zo volledige controle over de website krijgen.

ACPT (Advanced Custom Post Types) is een plug-in die allerlei extra functionaliteit aan WordPress toevoegt, zoals PHP-functies, webformulieren en contenttypes. Een kwetsbaarheid in de plug-in (CVE-2026-32566) maakt het mogelijk voor ongeauthenticeerde aanvallers om admin van de website te worden. Alleen het versturen van een enkel request naar de form-submission handler is genoeg voor een aanvaller om een admin-account aan te maken.

De kwetsbaarheid is aanwezig in versie 2.0.63 en eerder van de plug-in. Een aantal dagen geleden werden details van het probleem openbaar gemaakt. Niet veel later werden de eerste aanvallen waargenomen, aldus Defused. Er zijn updates voor het probleem aanwezig. In het geval van ACPT gaat het om een betaalde plug-in waardoor er geen cijfers bekend zijn over het aantal websites dat up-to-date is.

Reacties (4)
31-08-2026, 18:49 door Anoniem
Joepie, weer WP, wat een verrassing dat die rommelsoftware zo makkelijk te hacken is.
01-09-2026, 01:23 door Anoniem
Door Anoniem: Joepie, weer WP, wat een verrassing dat die rommelsoftware zo makkelijk te hacken is.
WP is in de basis best ok. De meeste kwetsbaarheden zitten in de (vele) plugins zoals ook in dit geval.
01-09-2026, 07:11 door Anoniem
Door Anoniem: Joepie, weer WP, wat een verrassing dat die rommelsoftware zo makkelijk te hacken is.
Ik wist niet dat WordPerfect rommelsoftware was.

Daarbij ligt het niet aan WordPress maar aan de plugins daarvoor
01-09-2026, 09:19 door Anoniem
less is more
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.