Vijf kritieke kwetsbaarheden in WordPress-plugins en -thema’s kunnen leiden tot site-overname of RCE

Er zijn meerdere kritieke beveiligingslekken openbaar gemaakt in WordPress-plugins en -thema’s, waaronder WPMU DEV Dashboard, Avada, TranslatePress, Pods en GiveWP. Deze kwetsbaarheden kunnen leiden tot het omzeilen van authenticatie, het overnemen van accounts en het uitvoeren van willekeurige code.

Volgens Wordfence en Patchstack gaat het om de onderstaande kwetsbaarheden:

  • CVE-2026-76581 (CVSS-score: 9,8) – Een fout in WPMU DEV Dashboard waardoor een aanvaller zonder inloggegevens authenticatie kan omzeilen. Op sites die zijn gekoppeld aan WPMU DEV, met Hub Single Sign-On (SSO) ingeschakeld en gekoppeld aan een beheerder, kan de aanvaller beheerdersrechten verkrijgen en de site overnemen.
    (Heeft invloed op alle versies tot en met 5.0.1.)
  • CVE-2026-18431 (CVSS-score: 9,8) – Een kwetsbaarheid in het Avada-thema voor WordPress waardoor een aanvaller zonder inloggegevens willekeurige bestanden naar de server kan schrijven. Daarmee kunnen aanvallers bestanden met kwaadaardige PHP-code plaatsen en uitvoeren, wat kan leiden tot remote code execution en volledige compromittering van de website.
    (Heeft invloed op alle versies tot en met 7.16, wanneer de Fusion Builder-plugin is geïnstalleerd en actief is in versies tot en met 3.16.)
  • CVE-2026-19632 (CVSS-score: 9,8) – Een kwetsbaarheid in de plugin “TranslatePress – Translate Multilingual sites with AI Translation” waarbij een aanvaller zonder inloggegevens de ruwe wachtwoord-reset-URL van een beheerder kan achterhalen, inclusief de platte tekst van de reset-sleutel en inlogparameters. Daarmee kan volledige overname van het beheerdersaccount mogelijk worden.
    (Heeft alleen invloed op alle versies tot en met 3.3.1, en alleen wanneer automatisch opslaan van strings is ingeschakeld en de locale van het beheerdersprofiel is ingesteld op een gepubliceerde secundaire taal.)
  • CVE-2026-19598 (CVSS-score: 9,8) – Een kwetsbaarheid in de plugin “Pods – Custom Content Types and Fields” waardoor een aanvaller zonder inloggegevens zijn rechten kan verhogen naar beheerder, of het wachtwoord van elk gebruikersaccount kan overschrijven, inclusief dat van de site-eigenaar. Dit kan leiden tot volledige overname van de site.
    (Heeft invloed op alle versies tot en met 3.3.9.)
  • CVE-2026-82222 (CVSS-score: 10,0) – Een kwetsbaarheid in de GiveWP-plugin waarmee een aanvaller willekeurige opdrachten kan uitvoeren op de server van een GiveWP-site die één gepubliceerd donatieformulier en één actief betaalplatform heeft.
    (Heeft invloed op alle versies tot en met 4.16.7.1.)

Volgens Patchstack over CVE-2026-82222 bestaat de fout uit een gebrekkige helper voor het zogenoemde “safe unserialize”, een donatieproces dat die helper voorziet van door de aanvaller aangeleverde data, en een gadget chain in code die GiveWP zelf meelevert. “Deze zaak laat zien hoe PHP-objectinjectie kan uitmonden in remote code execution wanneer drie ingrediënten samenkomen: een plek om een door de aanvaller gecontroleerd geserialiseerd object op te slaan, code die dat object later weer unserialiseert, en een gadget chain in geladen klassen.”

De hoofdoorzaken zijn volgens Patchstack vaak dezelfde: vertrouwen op een serialisatiefilter dat in werkelijkheid geen objecten verwijdert, data uit de database als vertrouwd behandelen en vervolgens opnieuw unserialiseren, en ontwikkelbibliotheken meenemen naar productie, waar ze kant-en-klare gadget chains kunnen bieden.

  • Eater

    vraag en ik antwoord

    Related Posts

    Windows 11 geeft onterecht meldingen: ‘Virusbeveiliging is uitgeschakeld’

    Zo controleer je of Defender echt actief is. Krijg je in Windows 11 meldingen dat je virusbeveiliging moet inschakelen en dat je pc onbeschermd is? Geen zorgen: dit is een…

    Vijf kritieke kwetsbaarheden in WordPress-plugins en -thema’s kunnen leiden tot site-overname of RCE

    Er zijn meerdere kritieke beveiligingslekken openbaar gemaakt in WordPress-plugins en -thema’s, waaronder WPMU DEV Dashboard, Avada, TranslatePress, Pods en GiveWP. Deze kwetsbaarheden kunnen leiden tot het omzeilen van authenticatie, het…

    Geef een reactie