image

WordPress-sites aangevallen via kritiek lek in plug-in Breeze Cache

woensdag 6 mei 2026, 09:54 door Redactie, 1 reacties

Aanvallers maken actief misbruik van een kritieke kwetsbaarheid in de WordPress-plug-in Breeze Cache om websites aan te vallen. Een update voor het beveiligingslek is sinds 21 april beschikbaar, maar vele tienduizenden WordPress-sites hebben die nog niet geïnstalleerd. Daarnaast maakt de ontwikkelaar in de release notes geen duidelijke melding van het probleem.

Breeze Cache is een 'caching plug-in' die de prestaties van WordPress-sites moet verbeteren, zodat die sneller bij gebruikers worden geladen. De plug-in is op meer dan 400.000 websites actief. Een kritieke kwetsbaarheid in de plug-in zorgt ervoor dat aanvallers, door het plaatsen van een reactie met een speciaal geprepareerde gebruikersnaam, willekeurige bestanden naar de webserver kunnen uploaden. Het kan dan gaan om PHP-backdoors wat tot remote code execution mogelijk leidt, aldus securitybedrijf Wordfence.

Het kwetsbare onderdeel van de plug-in, 'Host Files Locally - Gravatars', staat niet standaard ingeschakeld. De leverancier van de plug-in kwam op 21 april met een beveiligingsupdate. In de release notes wordt het probleem niet duidelijk vermeld. Er staat alleen 'Enhanced Gravatar handling by enforcing official sources only, ensuring only valid images are cached.' Wordfence maakte het bestaan van de kwetsbaarheid op 22 april bekend en op dezelfde dag vond volgens het securitybedrijf al misbruik plaats. Hoeveel websites via het lek zijn gehackt is onduidelijk. Wel blijkt uit cijfers van Wordfence dat vele tienduizenden WordPress-sites de update missen.

Reacties (1)
Vandaag, 10:10 door Anoniem
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.