Cybercriminelen maken actief gebruik van een kritieke kwetsbaarheid in de WordPress-plug-in ACPT (Pro) om websites te compromitteren. Dit meldt cybersecuritybedrijf Defused. Door het beveiligingslek kan een ongeauthenticeerde aanvaller eenvoudig een admin-account aanmaken en daarmee volledige controle over de getroffen website verkrijgen.

De ACPT (Advanced Custom Post Types) plug-in voegt extra functionaliteiten toe aan WordPress, zoals PHP-functies, webformulieren en aangepaste contenttypes. De kwetsbaarheid, geregistreerd als CVE-2026-32566, maakt het mogelijk voor aanvallers om zonder authenticatie via een enkel verzoek naar de form-submission handler een admin-account te creëren. Dit probleem treft versie 2.0.63 en eerdere versies van de plug-in.

Enkele dagen na openbaarmaking van de kwetsbaarheid werden al de eerste actieve aanvallen waargenomen. Omdat ACPT een betaalde plug-in is, zijn er geen concrete cijfers beschikbaar over het aantal websites dat de update al heeft geïnstalleerd. Er is inmiddels een update beschikbaar die het beveiligingslek verhelpt.