Wordpress-sites actief aangevallen via kritiek beveiligingslek in ACPT
In dit artikel:
Aanvallers maken actief misbruik van een kritieke kwetsbaarheid in de WordPress-plug-in ACPT (Advanced Custom Post Types), meldt cybersecuritybedrijf Defused. Via CVE-2026-32566 kunnen aanvallers zonder inloggegevens met één verzoek aan de formulierverwerker een beheerdersaccount aanmaken. Daarmee krijgen ze volledige controle over de betreffende website.
Het lek zit in versie 2.0.63 en oudere versies van de plug-in, die onder meer PHP-functies, webformulieren en aangepaste contenttypes toevoegt aan WordPress. De details van de kwetsbaarheid werden enkele dagen voor de eerste waargenomen aanvallen openbaar gemaakt. Er is inmiddels een beveiligingsupdate beschikbaar. Omdat ACPT een betaalde plug-in is, zijn er geen cijfers over het aantal websites dat al is bijgewerkt.
Vandaag Inside: Vandaag Inside-tafel staat stil bij afscheid Arno Vermeulen bij NOS: ‘Ga hem niet missen’