image

Tienduizenden WordPress-sites kwetsbaar door kritiek RCE-lek in plug-in

woensdag 3 december 2025, 10:35 door Redactie, 0 reacties

Tienduizenden WordPress-sites lopen door de aanwezigheid van een kritiek beveiligingslek in een gebruikte plug-in het risico om door aanvallers op afstand te worden overgenomen. Een beveiligingsupdate voor de kwetsbaarheid, die remote code execution (RCE) mogelijk maakt, is sinds 21 november beschikbaar, maar tienduizenden WordPress-sites hebben die nog niet geïnstalleerd.

Het beveiligingslek (CVE-2025-13486) is aanwezig in de plug-in Advanced Custom Fields: Extended, zo meldt securitybedrijf Wordfence. Advanced Custom Fields (ACF) is een zeer populaire uitbreiding die allerlei extra opties aan WordPress toevoegt. Meer dan twee miljoen websites maken er gebruik van. Advanced Custom Fields: Extended is weer een uitbreiding voor ACF, die op meer dan honderdduizend websites draait.

Een op afstand aan te roepen functie van ACF: Extended blijkt gebruikersinvoer niet goed te verwerken, waardoor ongeauthenticeerde aanvallers willekeurige code op de server kunnen uitvoeren. Ook is het mogelijk voor aanvallers om willekeurige andere WordPress-functies aan te roepen, waaronder de mogelijkheid om een nieuwe administrator aan te maken. De impact van het beveiligingslek is op een schaal van 1 tot en met 10 beoordeeld met een 9.8.

De ontwikkelaars van ACF: Extended kwamen op 21 november met versie 0.9.2 waarin het probleem is verholpen. Cijfers van WordPress.org laten zien dat meer dan vijftigduizend websites de update nog niet hebben geïnstalleerd en zodoende risico lopen om te worden aangevallen.

Nog geen reacties
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.