image

Tienduizenden WordPress-sites kwetsbaar door kritiek RCE-lek in plug-in

woensdag 3 december 2025, 10:35 door Redactie, 6 reacties

Tienduizenden WordPress-sites lopen door de aanwezigheid van een kritiek beveiligingslek in een gebruikte plug-in het risico om door aanvallers op afstand te worden overgenomen. Een beveiligingsupdate voor de kwetsbaarheid, die remote code execution (RCE) mogelijk maakt, is sinds 21 november beschikbaar, maar tienduizenden WordPress-sites hebben die nog niet geïnstalleerd.

Het beveiligingslek (CVE-2025-13486) is aanwezig in de plug-in Advanced Custom Fields: Extended, zo meldt securitybedrijf Wordfence. Advanced Custom Fields (ACF) is een zeer populaire uitbreiding die allerlei extra opties aan WordPress toevoegt. Meer dan twee miljoen websites maken er gebruik van. Advanced Custom Fields: Extended is weer een uitbreiding voor ACF, die op meer dan honderdduizend websites draait.

Een op afstand aan te roepen functie van ACF: Extended blijkt gebruikersinvoer niet goed te verwerken, waardoor ongeauthenticeerde aanvallers willekeurige code op de server kunnen uitvoeren. Ook is het mogelijk voor aanvallers om willekeurige andere WordPress-functies aan te roepen, waaronder de mogelijkheid om een nieuwe administrator aan te maken. De impact van het beveiligingslek is op een schaal van 1 tot en met 10 beoordeeld met een 9.8.

De ontwikkelaars van ACF: Extended kwamen op 21 november met versie 0.9.2 waarin het probleem is verholpen. Cijfers van WordPress.org laten zien dat meer dan vijftigduizend websites de update nog niet hebben geïnstalleerd en zodoende risico lopen om te worden aangevallen.

Reacties (6)
03-12-2025, 10:44 door Anoniem
03-12-2025, 12:26 door Anoniem
Door Anoniem: Scan uw WP-website hier: https://hackertarget.com/wordpress-security-scan/
Wie zegt dat het een betrouwbare site is ?
Misschien wel een data verzamelaar waarna je een hoop spam krijgt of zelfs aanvallen.
Binnen de Wordpress plug-inns zijn er genoeg waarmee je je site kunt teste.
03-12-2025, 18:33 door Anoniem
De website is veilig en de scantest geeft naast uitsluitsel over het laten aanstaan van user enumeration en andere configuratie fouten. Ik heb de site al vele malen voorgesteld, deze is beslist 'above board'.
04-12-2025, 09:18 door Anoniem
Door Anoniem: De website is veilig en de scantest geeft naast uitsluitsel over het laten aanstaan van user enumeration en andere configuratie fouten. Ik heb de site al vele malen voorgesteld, deze is beslist 'above board'.

Sprak een anonieme poster op een forum.
04-12-2025, 11:30 door Anoniem
Door Anoniem:
Door Anoniem: De website is veilig en de scantest geeft naast uitsluitsel over het laten aanstaan van user enumeration en andere configuratie fouten. Ik heb de site al vele malen voorgesteld, deze is beslist 'above board'.

Sprak een anonieme poster op een forum.

Beargumenteerde een anonieme reageerder op een focum. Hackertarget is al een flink aantal jaren aanwezig, daarnaast is het een simplistische scan als je het verkeerd naar de gescande website analyseert... ofwel dikke doei.
04-12-2025, 11:50 door Anoniem
Vele mensen hebben een mooie WordPress-website laten ontwerpen, maar vergeten deze later te onderhouden.

Laten bijvoorbeeld user enumeration en directory listing aanstaan en vergeten plug-ins op tijd te updaten.

Dan heb je een gelikte site, maar door valse zuinigheid later gecompromitteerd; zit de echte rekening dan onder in de zak.

Die er geen verstand van hebben, nemen de beslissingen en die er verstand van hebben, tellen niet mee.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.