
General
CVE-2026-19513 en Gravity Forms: riesgo de RCE y solución
Gravity Forms 3.0.2 y anteriores permiten cargas arbitrarias sin autenticación. Conoce el alcance real, el riesgo en NGINX y cómo actualizar.
Leer más6 min de lectura

28/8/2026 ·Mizael Segovia· 9 min de lectura ·
112 visualizaciones
Nuestro equipo está listo para ayudarte con cualquier duda o problema que tengas.
ContáctenosCVE-2026-32566 es una vulnerabilidad crítica de escalada de privilegios en ACPT Pro para WordPress. Afecta a las versiones 2.0.63 y anteriores, puede atacarse sin iniciar sesión y tiene una puntuación CVSS de 9.8. Al 28 de agosto de 2026, la ficha pública de Patchstack indica que todavía no existe un parche oficial.
Qué hacer ahora: si ACPT Pro está activo en tu sitio, confirma la versión, crea una copia de seguridad y desactiva el plugin hasta que el proveedor publique una versión corregida verificable. Si no puedes retirarlo de inmediato, aplica una mitigación virtual mediante un firewall compatible y aumenta la vigilancia de usuarios, archivos y registros.
| Dato | Estado confirmado |
|---|---|
| CVE | CVE-2026-32566 |
| Producto | ACPT (Pro) – Custom Post Types Plugin for WordPress |
| Versiones afectadas | 2.0.63 y anteriores |
| Tipo | Escalada de privilegios |
| Acceso requerido | No autenticado |
| CVSS | 9.8, crítico |
| Parche oficial | No disponible al 28 de agosto de 2026 |
| Explotación confirmada | No reportada públicamente en las fuentes consultadas |
ACPT Pro permite crear y administrar tipos de contenido personalizados, taxonomías, campos, relaciones, formularios y otras estructuras dinámicas de WordPress. Es especialmente útil en sitios hechos a medida, catálogos, directorios y proyectos de agencias donde WordPress funciona como un CMS más complejo que un blog tradicional.
Ese alcance también explica la gravedad del fallo. Una escalada de privilegios ocurre cuando una operación asigna a un visitante permisos que no debería recibir. En este caso, la ficha de Patchstack clasifica el acceso como no autenticado: el atacante no necesita una cuenta previa. Si obtiene privilegios administrativos, puede cambiar usuarios, instalar código, alterar contenido, modificar redirecciones o mantener acceso al sitio.
La divulgación pública no incluye los detalles técnicos necesarios para reproducir el ataque. Eso es positivo para reducir el abuso inmediato y significa que no conviene especular sobre una ruta o parámetro concreto. La conclusión defensiva, sin embargo, es clara: una vulnerabilidad remota, sin autenticación y con impacto potencial total merece respuesta inmediata.
El alcance confirmado debe distinguirse del alcance posible. Patchstack publicó la vulnerabilidad el 25 de agosto de 2026, después de recibir el reporte el 25 de junio. La ficha marca las versiones hasta la 2.0.63 como vulnerables, asigna prioridad alta y señala que no hay un parche oficial disponible.
En otras palabras: no podemos afirmar que miles de sitios ya fueron comprometidos, pero sí que cualquier instalación activa de ACPT Pro 2.0.63 o anterior debe tratarse como expuesta.
El aviso nombra específicamente ACPT (Pro). No es correcto extender automáticamente la afectación a ACPT Lite, que se distribuye como un paquete separado. Si solo utilizas la edición Lite, revisa el nombre y la carpeta del plugin instalado, consulta los avisos del proveedor y evita asumir que comparte el mismo código vulnerable.
WordPress Core tampoco es el componente afectado por este CVE. Actualizar WordPress sigue siendo una buena práctica, pero no corrige por sí solo una vulnerabilidad dentro de ACPT Pro.
Entra a Plugins → Plugins instalados, localiza ACPT Pro y anota su versión. Si está activo y la versión es 2.0.63 o inferior, considéralo vulnerable. Si no puedes ver la versión, revisa el paquete de la licencia o pide al responsable técnico que confirme el archivo instalado.
El nombre de carpeta puede variar según el paquete comercial. Primero lista los plugins que contengan “ACPT” y utiliza el identificador que devuelva tu instalación:
wp plugin list --fields=name,status,version | grep -i acpt
wp plugin get advanced-custom-post-type --fields=name,status,version
Si el segundo comando indica que el plugin no existe, no concluyas todavía que estás seguro: utiliza el slug mostrado por el primer comando.
Comprueba producción, staging, copias antiguas accesibles desde Internet y sitios de clientes. Un subdominio olvidado con el plugin activo sigue siendo un punto de entrada. En WordPress Multisite, revisa también plugins activados para toda la red.
Respalda la base de datos y wp-content antes de modificar el sitio. ACPT puede intervenir en tipos de contenido, campos, relaciones y plantillas; desactivarlo puede romper vistas o formularios aunque los datos permanezcan en la base de datos. Prueba la restauración o, al menos, valida que el archivo de respaldo se pueda leer.
La medida más segura mientras no existe una corrección oficial es reducir la superficie de ataque desactivando el plugin. Puedes hacerlo desde el panel o con WP-CLI:
Aloja tu sitio con respaldos, recursos claros y una base preparada para reaccionar ante incidentes sin perder el control.


wp plugin deactivate advanced-custom-post-type
wp plugin status advanced-custom-post-type
Usa el slug real si tu paquete tiene otro nombre. No elimines todavía el plugin ni borres sus tablas: conservarlo desactivado facilita la recuperación y evita decisiones irreversibles. Después, recorre las páginas críticas del sitio y confirma qué funciones dejaron de operar.
Patchstack informa que publicó una regla de mitigación para bloquear intentos hasta que exista un parche oficial. Un firewall de aplicaciones web o un sistema de virtual patching puede reducir la exposición, pero no convierte la versión vulnerable en una versión segura. Mantén la desactivación como opción preferente cuando el negocio lo permita.
/wp-adminEl fallo está clasificado como no autenticado. Cambiar la URL de acceso, exigir contraseñas fuertes o limitar el rol Editor son controles útiles, pero no solucionan una ruta vulnerable que puede alcanzarse desde Internet. Tampoco instales una versión de origen desconocido que prometa corregir el CVE.
Supervisa el sitio oficial de ACPT, tu canal de licencia y la ficha de Patchstack. Reactiva el plugin únicamente cuando el proveedor publique una versión que señale expresamente la corrección, después de probarla en staging y crear un nuevo respaldo.
Que no haya explotación pública confirmada no demuestra que una instalación esté limpia. Revisa primero cuentas administrativas, cambios de rol, plugins desconocidos y archivos PHP recientes:
wp user list --fields=ID,user_login,user_email,roles,user_registered
wp plugin list --status=active
wp core verify-checksums
wp plugin verify-checksums --all
find wp-content/uploads -type f -name '*.php' -print
La verificación de checksums puede no cubrir plugins comerciales que no estén en WordPress.org; un aviso en ese punto no prueba por sí solo un compromiso. Compáralos con un paquete oficial limpio. También revisa:
uploads, mu-plugins o carpetas con nombres aleatorios;Conserva logs de acceso, auditoría y autenticación antes de limpiar. Si detectas cambios sospechosos, aísla el sitio, rota contraseñas y claves, invalida sesiones, reinstala WordPress y extensiones desde fuentes oficiales y restaura solo desde un respaldo anterior al incidente. En una tienda o sitio con datos personales, evalúa también las obligaciones de notificación aplicables.
Estos dos avisos justifican artículos separados porque resuelven búsquedas y urgencias diferentes. CVE-2026-81757 en Rank Math SEO requiere una cuenta con rol Autor o superior y ya dispone de una actualización correctiva. CVE-2026-32566 en ACPT Pro no requiere autenticación y, al 28 de agosto, sigue sin parche oficial. Fusionarlas ocultaría la acción concreta que necesita cada usuario.
| Comparación | ACPT Pro | Rank Math SEO |
|---|---|---|
| CVE | CVE-2026-32566 | CVE-2026-81757 |
| Acceso requerido | Ninguno | Autor o superior |
| Acción principal | Desactivar o mitigar virtualmente | Actualizar a una versión corregida |
| Parche al revisar | No disponible | Disponible |
El hosting no puede corregir el código vulnerable de un plugin. Sí puede facilitar respaldos, aislamiento, restauración y observabilidad cuando cada minuto importa. Para un WordPress administrado de forma sencilla, consulta nuestro hosting web para WordPress. Si gestionas varios sitios, reglas propias de firewall o herramientas de monitoreo, un VPS de Teramont ofrece mayor control operativo, con la responsabilidad adicional de mantener el servidor.
No según la ficha pública de Patchstack consultada el 28 de agosto de 2026. No tomes “actualizar a la última versión” como solución hasta que una versión corregida esté identificada oficialmente.
No. Desactívalo, crea un respaldo y evalúa el impacto funcional. Borrarlo puede complicar la recuperación y no aporta una ventaja clara frente a mantenerlo inactivo y fuera de alcance.
Es una mitigación temporal valiosa si dispone de una regla específica, pero no reemplaza el parche. Mantén monitoreo y retira el plugin cuando sea viable.
No existe una única señal. Revisa usuarios y roles, archivos, plugins, sesiones, registros HTTP y cambios de configuración. Si encuentras persistencia o cuentas desconocidas, responde como a un incidente completo.
El aviso público identifica ACPT Pro. La edición Lite no debe declararse afectada sin evidencia específica.
Última revisión: 28 de agosto de 2026. La disponibilidad del parche puede cambiar; verifica las fuentes antes de actuar.
Encuentra primero nuestros próximos artículos
Marca Teramont como fuente preferida para ver más de nuestras guías y noticias en Google, Top Stories y sus experiencias con IA.

Continúa explorando guías, noticias y análisis relacionados.

General
Gravity Forms 3.0.2 y anteriores permiten cargas arbitrarias sin autenticación. Conoce el alcance real, el riesgo en NGINX y cómo actualizar.
Leer más6 min de lectura
General
Rank Math SEO hasta 1.0.276 permite RCE a usuarios con rol Autor. Conoce el alcance real de CVE-2026-81757, cómo detectar riesgo y actualizar.
Leer más9 min de lectura
General
Una SQL injection de segundo orden afecta a All-in-One WP Migration ≤7.109. Explicamos la cadena, el alcance real, cómo actualizar y cómo revisar exposición.
Leer más6 min de lectura