image

Half miljoen WordPress-sites missen update voor kritiek RCE-lek in plug-in

woensdag 11 februari 2026, 11:41 door Redactie, 2 reacties

Ruim een half miljoen WordPress-sites missen een belangrijke beveiligingsupdate voor een kritieke kwetsbaarheid in een plug-in, die remote code execution (RCE) door ongeauthenticeerde aanvallers mogelijk maakt. Het probleem speelt in de WPvivid Backup & Migration Plugin, die op meer 900.000 websites is geïnstalleerd. De ontwikkelaars kwamen op 28 januari met een update, maar twee weken later is de patch pas door zo'n 350.000 WordPress-sites geïnstalleerd, wat inhoudt dat 550.000 sites risico lopen.

WPvivid Backup & Migration Plugin is een plug-in voor het back-uppen, migreren en stagen van WordPress-sites. Een probleem met het decryptieproces gecombineerd met een gebrek aan 'path sanitization' maakt het mogelijk voor ongeauthenticeerde aanvallers om willekeurige PHP-bestanden naar publiek toegankelijke directories te uploaden, wat uiteindelijk leidt tot remote code execution, zo laat securitybedrijf Wordfence weten.

De impact van de kwetsbaarheid (CVE-2026-1357) is op een schaal van 1 tot en met 10 beoordeeld met een 9.8. Hierbij moet worden opgemerkt dat websites alleen risico lopen als ze een key in de instellingen van de plug-in hebben gegenereerd, waardoor een andere site back-ups naar hen kan sturen. Deze feature staat standaard uitgeschakeld en gegenereerde keys verlopen na 24 uur.

Wordfence informeerde de ontwikkelaars van de plug-in op 22 januari over het probleem. Die kwamen op 28 januari met versie 0.9.124 waarin de kwetsbaarheid is verholpen. Sindsdien is deze patch door zo'n 350.000 van de meer dan 900.000 sites met de plug-in geïnstalleerd, zo blijkt uit cijfers van WordPress.org.

Reacties (2)
11-02-2026, 13:47 door Anoniem
Protip. Bekkuppen moet je niet door een plugin laten doen maar door de server zelf. Helemaal niet moeilijk, effies de boom tarren, de database dumpen en alles gzippen. Gaat bij de mijnes elke 6 uur automatisch.

Dan haal ik elke dag voor de zekerheid de laatste backups naar huis. Net gedaan en op de 10Gb lijn duurt dat maximaal een kwartiertje. Backups herstel ook uitgebreid getest, met een uurtje heb ik 30 sites weer in de lucht. Niet slecht voor een huisman met een hobby.

Plugins voor WP om te backuppen en te migreren is wat mij betreft allemaal rommel. Het zijn eenvoudige klusjes die je zelf moet kunnen. Net als afwassen, vervelend, maar moeilijk is het niet.
12-02-2026, 10:03 door Anoniem
Door Anoniem: Protip. Bekkuppen moet je niet door een plugin laten doen maar door de server zelf. Helemaal niet moeilijk, effies de boom tarren, de database dumpen en alles gzippen. Gaat bij de mijnes elke 6 uur automatisch.

Dan haal ik elke dag voor de zekerheid de laatste backups naar huis. Net gedaan en op de 10Gb lijn duurt dat maximaal een kwartiertje. Backups herstel ook uitgebreid getest, met een uurtje heb ik 30 sites weer in de lucht. Niet slecht voor een huisman met een hobby.

Plugins voor WP om te backuppen en te migreren is wat mij betreft allemaal rommel. Het zijn eenvoudige klusjes die je zelf moet kunnen. Net als afwassen, vervelend, maar moeilijk is het niet.
Dit soort plugins worden vaak geinstalleerd voor klanten niet de beheerders. Je wilt je klanten niet laten rommelen met serverside als ze geen kennis hebben van zaken en tenzij kritische infra betreft zul je eens per dag backups maken maar kan het goed zijn dat de klant dan veel werk kwijt is omdat ze niet je van te voren hebben ingelicht.

Andere veel gebruikte use case is het migreren van een site waarbij de server inlog ontbreekt of complicaties geeft met rechtstreekse export.

Als primaire backup is het niet slim maar als secundair of tertiaire prima. *Mits je de boel up to date houdt*
Wij leren onze klanten zelf te werken met duplicator omdat de gratis versie het niet toelaat aan ze zelf de backup terug te zetten enkel het aan te maken. Zodoende weten we altijd waar en door wie een site stuk is gegaan. We hebben in de eigen backups dan weer een exclude staan op het duplicator pad.

Maken zelf om de dag een incremental en we hebben om het uur server snapshots. Eerste laag is user level staat enkel site restore toe tweede is server account met per file restore mogelijkheid en de snapshots zijn voor disaster control of rollback van server config zodat we op zijn max een uur kwijt zijn aan data in geval de boel echt in hens staat.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.