Cybercriminelen maken actief gebruik van een kritieke kwetsbaarheid in de WordPress-plug-in ACPT (Pro) om websites te compromitteren. Dit meldt cybersecuritybedrijf Defused. Door het beveiligingslek kan een ongeauthenticeerde aanvaller eenvoudig een admin-account aanmaken en daarmee volledige controle over de getroffen website verkrijgen.
De ACPT (Advanced Custom Post Types) plug-in voegt extra functionaliteiten toe aan WordPress, zoals PHP-functies, webformulieren en aangepaste contenttypes. De kwetsbaarheid, geregistreerd als CVE-2026-32566, maakt het mogelijk voor aanvallers om zonder authenticatie via een enkel verzoek naar de form-submission handler een admin-account te creëren. Dit probleem treft versie 2.0.63 en eerdere versies van de plug-in.
Enkele dagen na openbaarmaking van de kwetsbaarheid werden al de eerste actieve aanvallen waargenomen. Omdat ACPT een betaalde plug-in is, zijn er geen concrete cijfers beschikbaar over het aantal websites dat de update al heeft geïnstalleerd. Er is inmiddels een update beschikbaar die het beveiligingslek verhelpt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *