
ACPT Premium-kwetsbaarheid CVE-2026-105701 maakt Remote Code Execution mogelijk
De ACPT Premium kwetsbaarheid CVE-2026-105701 maakt het mogelijk voor een geauthenticeerde WordPress-gebruiker met slechts Subscriber-rechten om willekeurige code op de webserver uit te voeren. De beveiligingsfout heeft een CVSS-score van 8,8 en kan leiden tot Remote Code Execution.
De ACPT Premium kwetsbaarheid treft versies tot en met 2.0.66. De beveiligingscorrectie is opgenomen in versie 2.0.67. Vservs adviseert gebruikers van ACPT Premium om direct naar de meest recente beschikbare versie te updaten.
Wat is CVE-2026-105701?
CVE-2026-105701 is een Remote Code Execution-kwetsbaarheid in ACPT Premium, een WordPress-plugin voor het beheren van onder andere custom post types, meta fields, formulieren en dynamische content.
Volgens Wordfence ontstaat de kwetsbaarheid door een combinatie van twee beveiligingsproblemen:
- een ontbrekende capability-check op een REST API-endpoint waarmee ACPT-formulieren kunnen worden aangemaakt;
- het verwerken van e-mailtemplates via een niet voldoende afgeschermde Twig-templateomgeving.
Hierdoor kan een aanvaller met een geldig WordPress-account vanaf Subscriber-niveau een speciaal geprepareerd formulier aanmaken en kwaadaardige Twig-expressies in de configuratie opnemen.
Wanneer het betreffende formulier vervolgens wordt verwerkt, kunnen deze expressies server-side worden uitgevoerd.
Welke versies treft de ACPT Premium kwetsbaarheid?
- ACPT Premium 2.0.66 en ouder – kwetsbaar
- ACPT Premium 2.0.67 en nieuwer – beveiligingscorrectie aanwezig
De ACPT-ontwikkelaar heeft inmiddels meerdere nieuwere releases uitgebracht. Alleen naar 2.0.67 updaten is daarom niet noodzakelijk de beste keuze: installeer bij voorkeur de meest recente stabiele versie die voor uw website beschikbaar is.
Een Subscriber-account is voldoende
De kwetsbaarheid is niet volledig zonder authenticatie te misbruiken. Een aanvaller moet beschikken over een geldig WordPress-account met minimaal de rol Subscriber.
Dat verlaagt het risico ten opzichte van een volledig unauthenticated RCE, maar maakt de kwetsbaarheid nog steeds ernstig.
Subscriber is de WordPress-rol met de minste standaardrechten. Op websites waar publieke registratie is toegestaan, membershipsoftware wordt gebruikt of accounts automatisch worden aangemaakt, kan het verkrijgen van een Subscriber-account relatief eenvoudig zijn.
Ook een eerder gecompromitteerd gebruikersaccount kan als toegangspunt worden gebruikt.
Hoe werkt de kwetsbaarheid?
De aanval richt zich op functionaliteit voor het aanmaken van ACPT-formulieren via de REST API.
Door een onvoldoende capability-controle kan een gebruiker met beperkte rechten functionaliteit bereiken die niet voor Subscriber-gebruikers beschikbaar zou moeten zijn.
Een aanvaller kan vervolgens een formulier aanmaken waarbij kwaadaardige inhoud wordt opgenomen in de email_settings.
ACPT gebruikt Twig voor het renderen van bepaalde templates. De getroffen versie verwerkt deze templates in een omgeving waarin onvoldoende beperkingen worden toegepast.
Wanneer het formulier daarna wordt verzonden, kunnen de geïnjecteerde Twig-expressies worden geëvalueerd. Dit kan uiteindelijk leiden tot het uitvoeren van willekeurige code op de server.
Waarom is Remote Code Execution ernstig?
Bij succesvolle exploitatie draait de kwaadaardige code binnen de context van het PHP- of webserverproces waaronder WordPress wordt uitgevoerd.
Een aanvaller kan daardoor mogelijk:
- WordPress-bestanden wijzigen;
- malware of webshells plaatsen;
- configuratiebestanden en databasegegevens uitlezen;
- WordPress-credentials en andere secrets buitmaken;
- nieuwe administratoraccounts toevoegen;
- plugins of themes aanpassen;
- data uit de WordPress-database uitlezen of wijzigen;
- persistente toegang tot de website creëren;
- vanuit de website verdere aanvallen uitvoeren.
Op een correct gescheiden hostingomgeving betekent een WordPress-RCE niet automatisch root-toegang tot de volledige server. De betreffende website zelf moet echter wel als volledig compromitteerbaar worden beschouwd.
Wordt CVE-2026-105701 actief misbruikt?
Op het moment van publicatie heeft Vservs geen ondubbelzinnige publieke bevestiging gevonden dat CVE-2026-105701 actief in het wild wordt misbruikt.
Patchstack classificeert de kwetsbaarheid wel als High Priority en waarschuwt dat dit type Remote Code Execution-kwetsbaarheid aantrekkelijk is voor geautomatiseerde aanvallen.
Dat is geen bewijs dat er al aanvallen plaatsvinden. Het betekent wel dat uitstel van de beschikbare beveiligingsupdate onverstandig is.
Wat moeten WordPress-beheerders nu doen?
- Controleer of ACPT Premium op de website is geïnstalleerd.
- Controleer de exacte pluginversie.
- Update minimaal naar ACPT Premium 2.0.67.
- Installeer bij voorkeur de meest recente stabiele ACPT-versie.
- Verwijder ongebruikte Subscriber- en andere gebruikersaccounts.
- Controleer of publieke gebruikersregistratie noodzakelijk is.
- Controleer ACPT-formulieren en formulierconfiguraties op onverwachte wijzigingen.
- Voer bij verdachte activiteit aanvullende malware- en integriteitscontroles uit.
Tijdelijke mitigatie wanneer updaten niet direct mogelijk is
Wanneer een update niet onmiddellijk kan worden uitgevoerd, is het verstandig ACPT tijdelijk uit te schakelen indien de functionaliteit niet bedrijfskritisch is.
Beperk daarnaast het aanmaken van nieuwe WordPress-accounts en schakel publieke registratie tijdelijk uit wanneer deze niet noodzakelijk is.
Een Web Application Firewall kan aanvullende bescherming bieden, maar vervangt het installeren van de beveiligingsupdate niet.
Controleren op mogelijke compromise
Websites waarop ACPT Premium 2.0.66 of ouder actief is geweest, kunnen worden gecontroleerd op aanwijzingen voor misbruik.
Let onder andere op:
- onbekende of onverwachte WordPress-gebruikers;
- nieuwe Subscriber-accounts rond het tijdstip van verdachte activiteit;
- onverwacht aangemaakte ACPT-formulieren;
- verdachte waarden in formulier- of e-mailtemplate-instellingen;
- REST API-requests die betrekking hebben op het aanmaken of wijzigen van ACPT-formulieren;
- onverwachte PHP-bestanden in
wp-contentof andere schrijfbare directories; - gewijzigde plugin- of themebestanden;
- nieuwe administratoraccounts;
- onbekende cronjobs of geplande WordPress-taken;
- uitgaande netwerkverbindingen die niet bij de website horen.
Een onbekende REST API-request is op zichzelf geen bewijs van succesvolle exploitatie. De activiteit moet worden gecorreleerd met WordPress-users, ACPT-formulierdata, filesystemwijzigingen en webserverlogs.
Wat te doen bij bevestigde Remote Code Execution?
Wanneer daadwerkelijk willekeurige code is uitgevoerd, is alleen het installeren van de ACPT-update niet voldoende.
De volledige WordPress-installatie moet dan als potentieel gecompromitteerd worden behandeld.
Controleer minimaal:
- WordPress Core-bestanden;
- plugins en themes;
wp-config.php;- WordPress-gebruikers en rollen;
- databasewijzigingen;
- uploads en tijdelijke directories;
- cronjobs;
- server- en applicatielogs;
- API-keys, databasecredentials en andere secrets.
Relevante wachtwoorden en credentials moeten na herstel vanuit een vertrouwde omgeving worden gewijzigd.
Managed WordPress bij Vservs
WordPress-beveiliging stopt niet bij het installeren van WordPress Core-updates. Plugins en themes vormen een groot deel van het aanvalsoppervlak en moeten continu worden gecontroleerd en onderhouden.
Met Vservs Managed WordPress verzorgen wij onder andere WordPress Core-, plugin- en theme-updates, hardening, monitoring, back-ups en relevante beveiligingscontroles.
Samenvatting
- Plugin: ACPT Premium
- CVE: CVE-2026-105701
- Kwetsbaarheid: Remote Code Execution
- CVSS: 8,8 High
- Getroffen versies: 2.0.66 en ouder
- Veilige versie: 2.0.67 of nieuwer
- Benodigde rechten: Subscriber of hoger
- User interaction: niet vereist
- Impact: willekeurige server-side code-uitvoering binnen de WordPress/webservercontext
- Actieve exploitatie: op het moment van publicatie niet bevestigd
- Advies: direct updaten naar de meest recente ACPT-versie
Bronnen
- Wordfence Intelligence – CVE-2026-105701
- Patchstack – ACPT Premium Remote Code Execution
- ACPT – officiële changelog

