{"id":"CVE-2026-25470","title":"Unauthenticated Remote Code Execution (RCE) in ACPT (Pro) - Custom Post Types Plugin for WordPress <= 2.0.47 versions.","summary":"Unauthenticated Remote Code Execution (RCE) in ACPT (Pro) - Custom Post Types Plugin for WordPress <= 2.0.47 versions.","severity":"critical","cvss":10,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H","cwe":["CWE-94"],"vendor":"ACPT","product":"ACPT (Pro) - Custom Post Types Plugin for WordPress","affected":["pro_-_custom_post_types_plugin_for_wordpress >= n/a < 2.0.52"],"published":"2026-06-17","updated":"2026-09-14","sourceUpdated":"2026-09-14T15:17:04.963","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2026-25470","references":[{"url":"https://patchstack.com/database/wordpress/plugin/advanced-custom-post-type/vulnerability/wordpress-acpt-pro-custom-post-types-plugin-for-wordpress-plugin-2-0-47-remote-code-execution-rce-vulnerability?_s_id=cve","label":"audit@patchstack.com"}],"tags":["nvd","cve.org"],"ssvc":{"exploitation":"none","automatable":"yes","technicalImpact":"total","timestamp":"2026-06-17T10:23:47.083037Z"},"epss":0.00652,"epssPercentile":0.49833,"ingestedAt":"2026-09-14T15:23:07.410Z","slug":"CVE-2026-25470","body":"## Overview\n\nUnauthenticated Remote Code Execution (RCE) in ACPT (Pro) - Custom Post Types Plugin for WordPress <= 2.0.47 versions.\n\n## Remediation\n\nRefer to the linked advisories for vendor-supplied fixes and affected version ranges.","depth":"midnight","depthScore":55,"depthScoreParts":{"impact":55,"likelihood":0.1,"exploitation":0,"ransomware":0},"changes":[]}