PT-2026-82445 · WordPress · Acpt (Pro) - Custom Post Types Plugin
CVE-2026-32566
·
Publicado
2026-08-27
·
Atualizado
2026-09-03
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ACPT (Pro) - Custom Post Types Plugin for WordPress versões anteriores a 2.0.64
Descrição
Um problema de escalonamento de privilégios não autenticado permite que um invasor crie uma conta de administrador do WordPress. Esta falha foi explorada em cenários reais através de duas rotas diferentes: a API REST e o endpoint
admin-ajax. Em incidentes observados, os invasores definiram a senha do administrador como "solevisible" para implantar o ALFA-Shell, um webshell conhecido para WordPress.Recomendações
Atualize o ACPT (Pro) - Custom Post Types Plugin for WordPress para a versão 2.0.64 ou posterior.
Correção
LPE
Incorrect Privilege Assignment
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Acpt (Pro) - Custom Post Types Plugin