CVE-2026-32566 es una vulnerabilidad crítica de escalada de privilegios en ACPT Pro para WordPress. Afecta a las versiones 2.0.63 y anteriores, puede atacarse sin iniciar sesión y tiene una puntuación CVSS de 9.8. Al 28 de agosto de 2026, la ficha pública de Patchstack indica que todavía no existe un parche oficial.
Qué hacer ahora: si ACPT Pro está activo en tu sitio, confirma la versión, crea una copia de seguridad y desactiva el plugin hasta que el proveedor publique una versión corregida verificable. Si no puedes retirarlo de inmediato, aplica una mitigación virtual mediante un firewall compatible y aumenta la vigilancia de usuarios, archivos y registros.
| Dato | Estado confirmado |
|---|---|
| CVE | CVE-2026-32566 |
| Producto | ACPT (Pro) – Custom Post Types Plugin for WordPress |
| Versiones afectadas | 2.0.63 y anteriores |
| Tipo | Escalada de privilegios |
| Acceso requerido | No autenticado |
| CVSS | 9.8, crítico |
| Parche oficial | No disponible al 28 de agosto de 2026 |
| Explotación confirmada | No reportada públicamente en las fuentes consultadas |
¿Qué es ACPT Pro y por qué importa esta vulnerabilidad?
ACPT Pro permite crear y administrar tipos de contenido personalizados, taxonomías, campos, relaciones, formularios y otras estructuras dinámicas de WordPress. Es especialmente útil en sitios hechos a medida, catálogos, directorios y proyectos de agencias donde WordPress funciona como un CMS más complejo que un blog tradicional.
Ese alcance también explica la gravedad del fallo. Una escalada de privilegios ocurre cuando una operación asigna a un visitante permisos que no debería recibir. En este caso, la ficha de Patchstack clasifica el acceso como no autenticado: el atacante no necesita una cuenta previa. Si obtiene privilegios administrativos, puede cambiar usuarios, instalar código, alterar contenido, modificar redirecciones o mantener acceso al sitio.
La divulgación pública no incluye los detalles técnicos necesarios para reproducir el ataque. Eso es positivo para reducir el abuso inmediato y significa que no conviene especular sobre una ruta o parámetro concreto. La conclusión defensiva, sin embargo, es clara: una vulnerabilidad remota, sin autenticación y con impacto potencial total merece respuesta inmediata.
Alcance real de CVE-2026-32566
El alcance confirmado debe distinguirse del alcance posible. Patchstack publicó la vulnerabilidad el 25 de agosto de 2026, después de recibir el reporte el 25 de junio. La ficha marca las versiones hasta la 2.0.63 como vulnerables, asigna prioridad alta y señala que no hay un parche oficial disponible.
- No hay una cifra pública fiable de instalaciones afectadas. ACPT Pro es un producto comercial y su página promocional habla de miles de desarrolladores y agencias, pero eso no equivale a un conteo verificable de sitios vulnerables.
- No hay explotación activa confirmada en las fuentes consultadas. Tampoco aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA al momento de esta revisión.
- El ataque es automatizable. La evaluación ADP de CISA asociada al registro lo considera automatizable y con impacto técnico total.
- La ausencia de ataques confirmados no reduce el riesgo. Cuando se publica una vulnerabilidad crítica sin autenticación, la ventana entre la divulgación y los primeros intentos masivos puede ser corta.
En otras palabras: no podemos afirmar que miles de sitios ya fueron comprometidos, pero sí que cualquier instalación activa de ACPT Pro 2.0.63 o anterior debe tratarse como expuesta.
¿ACPT Lite también está afectado?
El aviso nombra específicamente ACPT (Pro). No es correcto extender automáticamente la afectación a ACPT Lite, que se distribuye como un paquete separado. Si solo utilizas la edición Lite, revisa el nombre y la carpeta del plugin instalado, consulta los avisos del proveedor y evita asumir que comparte el mismo código vulnerable.
WordPress Core tampoco es el componente afectado por este CVE. Actualizar WordPress sigue siendo una buena práctica, pero no corrige por sí solo una vulnerabilidad dentro de ACPT Pro.
Cómo verificar si tu WordPress está afectado
1. Comprueba el plugin desde el panel
Entra a Plugins → Plugins instalados, localiza ACPT Pro y anota su versión. Si está activo y la versión es 2.0.63 o inferior, considéralo vulnerable. Si no puedes ver la versión, revisa el paquete de la licencia o pide al responsable técnico que confirme el archivo instalado.
2. Comprueba la instalación con WP-CLI
El nombre de carpeta puede variar según el paquete comercial. Primero lista los plugins que contengan “ACPT” y utiliza el identificador que devuelva tu instalación:
wp plugin list --fields=name,status,version | grep -i acpt
wp plugin get advanced-custom-post-type --fields=name,status,version
Si el segundo comando indica que el plugin no existe, no concluyas todavía que estás seguro: utiliza el slug mostrado por el primer comando.
3. Revisa más de una instancia
Comprueba producción, staging, copias antiguas accesibles desde Internet y sitios de clientes. Un subdominio olvidado con el plugin activo sigue siendo un punto de entrada. En WordPress Multisite, revisa también plugins activados para toda la red.
Cómo mitigar CVE-2026-32566 mientras no hay parche
1. Haz una copia de seguridad verificable
Respalda la base de datos y wp-content antes de modificar el sitio. ACPT puede intervenir en tipos de contenido, campos, relaciones y plantillas; desactivarlo puede romper vistas o formularios aunque los datos permanezcan en la base de datos. Prueba la restauración o, al menos, valida que el archivo de respaldo se pueda leer.
2. Desactiva ACPT Pro, pero no lo borres
La medida más segura mientras no existe una corrección oficial es reducir la superficie de ataque desactivando el plugin. Puedes hacerlo desde el panel o con WP-CLI:
Mantén WordPress en un entorno fácil de recuperar
Aloja tu sitio con respaldos, recursos claros y una base preparada para reaccionar ante incidentes sin perder el control.


wp plugin deactivate advanced-custom-post-type
wp plugin status advanced-custom-post-type
Usa el slug real si tu paquete tiene otro nombre. No elimines todavía el plugin ni borres sus tablas: conservarlo desactivado facilita la recuperación y evita decisiones irreversibles. Después, recorre las páginas críticas del sitio y confirma qué funciones dejaron de operar.
3. Aplica una mitigación virtual si no puedes retirarlo
Patchstack informa que publicó una regla de mitigación para bloquear intentos hasta que exista un parche oficial. Un firewall de aplicaciones web o un sistema de virtual patching puede reducir la exposición, pero no convierte la versión vulnerable en una versión segura. Mantén la desactivación como opción preferente cuando el negocio lo permita.
4. No te confíes solo de proteger /wp-admin
El fallo está clasificado como no autenticado. Cambiar la URL de acceso, exigir contraseñas fuertes o limitar el rol Editor son controles útiles, pero no solucionan una ruta vulnerable que puede alcanzarse desde Internet. Tampoco instales una versión de origen desconocido que prometa corregir el CVE.
5. Espera una versión corregida identificada explícitamente
Supervisa el sitio oficial de ACPT, tu canal de licencia y la ficha de Patchstack. Reactiva el plugin únicamente cuando el proveedor publique una versión que señale expresamente la corrección, después de probarla en staging y crear un nuevo respaldo.
Cómo buscar señales de compromiso
Que no haya explotación pública confirmada no demuestra que una instalación esté limpia. Revisa primero cuentas administrativas, cambios de rol, plugins desconocidos y archivos PHP recientes:
wp user list --fields=ID,user_login,user_email,roles,user_registered
wp plugin list --status=active
wp core verify-checksums
wp plugin verify-checksums --all
find wp-content/uploads -type f -name '*.php' -print
La verificación de checksums puede no cubrir plugins comerciales que no estén en WordPress.org; un aviso en ese punto no prueba por sí solo un compromiso. Compáralos con un paquete oficial limpio. También revisa:
- administradores nuevos o correos cambiados;
- usuarios cuyo rol haya subido sin una solicitud válida;
- plugins o temas activados fuera de una ventana de mantenimiento;
- archivos PHP dentro de
uploads,mu-pluginso carpetas con nombres aleatorios; - peticiones anómalas a formularios, endpoints REST o funciones creadas con ACPT;
- redirecciones, tareas programadas y claves API que no reconozcas.
Conserva logs de acceso, auditoría y autenticación antes de limpiar. Si detectas cambios sospechosos, aísla el sitio, rota contraseñas y claves, invalida sesiones, reinstala WordPress y extensiones desde fuentes oficiales y restaura solo desde un respaldo anterior al incidente. En una tienda o sitio con datos personales, evalúa también las obligaciones de notificación aplicables.
CVE-2026-32566 frente a la vulnerabilidad de Rank Math
Estos dos avisos justifican artículos separados porque resuelven búsquedas y urgencias diferentes. CVE-2026-81757 en Rank Math SEO requiere una cuenta con rol Autor o superior y ya dispone de una actualización correctiva. CVE-2026-32566 en ACPT Pro no requiere autenticación y, al 28 de agosto, sigue sin parche oficial. Fusionarlas ocultaría la acción concreta que necesita cada usuario.
| Comparación | ACPT Pro | Rank Math SEO |
|---|---|---|
| CVE | CVE-2026-32566 | CVE-2026-81757 |
| Acceso requerido | Ninguno | Autor o superior |
| Acción principal | Desactivar o mitigar virtualmente | Actualizar a una versión corregida |
| Parche al revisar | No disponible | Disponible |
La infraestructura no sustituye el parche, pero sí limita el daño
El hosting no puede corregir el código vulnerable de un plugin. Sí puede facilitar respaldos, aislamiento, restauración y observabilidad cuando cada minuto importa. Para un WordPress administrado de forma sencilla, consulta nuestro hosting web para WordPress. Si gestionas varios sitios, reglas propias de firewall o herramientas de monitoreo, un VPS de Teramont ofrece mayor control operativo, con la responsabilidad adicional de mantener el servidor.
Preguntas frecuentes
¿Hay un parche para CVE-2026-32566?
No según la ficha pública de Patchstack consultada el 28 de agosto de 2026. No tomes “actualizar a la última versión” como solución hasta que una versión corregida esté identificada oficialmente.
¿Debo borrar ACPT Pro?
No. Desactívalo, crea un respaldo y evalúa el impacto funcional. Borrarlo puede complicar la recuperación y no aporta una ventaja clara frente a mantenerlo inactivo y fuera de alcance.
¿Un WAF es suficiente?
Es una mitigación temporal valiosa si dispone de una regla específica, pero no reemplaza el parche. Mantén monitoreo y retira el plugin cuando sea viable.
¿Cómo sé si ya me atacaron?
No existe una única señal. Revisa usuarios y roles, archivos, plugins, sesiones, registros HTTP y cambios de configuración. Si encuentras persistencia o cuentas desconocidas, responde como a un incidente completo.
¿ACPT Lite está incluido?
El aviso público identifica ACPT Pro. La edición Lite no debe declararse afectada sin evidencia específica.
Fuentes y fecha de revisión
- Patchstack: CVE-2026-32566 en ACPT Pro
- NVD: CVE-2026-32566
- Sitio oficial de ACPT
- Catálogo KEV de CISA
Última revisión: 28 de agosto de 2026. La disponibilidad del parche puede cambiar; verifica las fuentes antes de actuar.









