image

WordPress-plug-ins geplaagd door cross-site scripting en SQL Injection

vrijdag 5 juni 2026, 15:23 door Redactie, 6 reacties

In het eerste kwartaal van dit jaar werden meer dan 2700 beveiligingslekken in plug-ins voor WordPress aangetroffen. Vooral cross-site scripting en SQL Injection blijken een probleem. Een groot deel van de kwetsbaarheden wordt daarnaast niet gepatcht door de betreffende ontwikkelaar. Dat stelt cybersecuritybedrijf Wordfence op basis van eigen onderzoek naar kwetsbaarheden in het eerst kwartaal van dit jaar. Meer dan veertig procent van alle websites op internet draait volgens W3Techs op WordPress.

Wordfence registreerde in het eerste kwartaal van dit jaar 2738 kwetsbaarheden in WordPress-plug-ins. Een stijging van zo'n 24 procent ten opzichte van het kwartaal daarvoor. De meestvoorkomende problemen zijn ontbrekende autorisatie, cross-site scripting, remote file inclusion en SQL Injection. De meer dan 2700 gevonden kwetsbaarheden werden door Wordfence aan de betreffende ontwikkelaars gerapporteerd, maar aan het einde van het eerste kwartaal waren 747 beveiligingslekken nog altijd niet gepatcht. Verder bleek dat dertien procent van de kwetsbaarheden gevonden was in plug-ins die niet meer door de ontwikkelaar worden onderhouden.

Veel van de kwetsbaarheden in WordPress-plug-ins worden door aanvallers misbruikt om admin-accounts toe te voegen en zo controle over de website te krijgen. Vooral een beveiligingslek in een plug-in genaamd SureTriggers waardoor dit mogelijk is werd op grote schaal misbruikt. Wordfence keek ook naar de meest aangevallen type kwetsbaarheden. Meer dan de helft van de aanvallen betrof SQL Injection, gevolgd door path traversal en cross-site scripting. Volgens Wordfence laten de kwetsbaarheden en aanvallen zien dat het belangrijk is dat beheerders hun plug-ins en themes up-to-date houden.

Reacties (6)
05-06-2026, 20:13 door Anoniem
Ik kan helaas niet de deur uit als ik wordfence actief hou. Dan kan zomaar een site platgaan en dat is me nu echt te vaak gebeurd. Zit je ergens rustig aan een bakkie, plop, site plat. Verwijder je wordfence, alles werkt weer. Maar dan moet ik naar huis want ssh toegang heb ik niet op mijn telefoon.

Voor malware scans gebruik ik een linux tool die gelijk mijn hele servers doorlicht. Nooit problemen mee.
06-06-2026, 03:08 door Anoniem
Door Anoniem: Ik kan helaas niet de deur uit als ik wordfence actief hou. Dan kan zomaar een site platgaan en dat is me nu echt te vaak gebeurd. Zit je ergens rustig aan een bakkie, plop, site plat. Verwijder je wordfence, alles werkt weer. Maar dan moet ik naar huis want ssh toegang heb ik niet op mijn telefoon.

Voor malware scans gebruik ik een linux tool die gelijk mijn hele servers doorlicht. Nooit problemen mee.
Waarom run je het dan niet in een detect only modus? Ik zou nooit zo een WAF vertrouwen met het oplossen van issues unsupervised. We hebben hoger liggende software dat het gros oppakt Wordfence is voor het laag hangend fruit mag mij betreft wat extra connection throtling doen voor anti bruteforce of exessive crawling maar als het op injecties etc aankomt Modsec rulesets voor preventie Immunify 360 voor active mitigation en Maldet en andere tooling voor maatwerk analyse en cleanups.

Ik weet niet wat je volume is van sites maar het klinkt als dat jezelf behoorlijk wat werk kan besparen.
We hanteren zelf geautomatiseerde visuele regression testing waarbij als afwijking van x tolerantie procentueel is gevonden er een alert gaat naar ons dashboard en de site geflagged wordt. Iemand kan dan met een druk op de knop kiezen of er een rollback gedaan moet worden, onderhoud modus gestart moet worden of situatie veilig is vanuit kantoor met logging per gekozen actie per klant in een dag week en maand reportage.

Omtrent SSH niet on the spot hebben zeer verstandig beleid. We hebben zelf helemaal SSH standaard uit en via MFA beveiligde en afgeschermde inlog omdat weer tijdelijk aan te zetten per server in onze datacenters. Zodoende weten we altijd als er onderhoud is geweest en is er accountability. Tegen MFA fatique draaien we deze altijd via een goedkoop tweede toestel met TOTP en bovenliggdende MDM wat enkel dus dient als een accestoken in plaats als werktelefoon. Er wordt naar mijn mening teveel geleund op SSH constant hoe minder deuren constant open des te beter.

Wel daarbij gezegd hebbende dat we een Hostingprovider, MSP zijn waarbij we voor ruim 95% van onze klanten dus werkelijk alles zelf doen voor de klant inclusief content beheer. Die komen zelf in feite niet aan hun omgevingen en de overige ongeveer 5% draait sandboxed via andere VPSen en hypervisors en zijn we meer de brandweer om fikkies te blussen tegen minuut tarief. Beleid is zo gemaakt dat als je unmannaged denkt te gaan zitten voor kosten besparing bij ons zonder de kennis ervoor dat je daar heel gauw op terugkomt. Dat is als ik je als operation manager al niet je contract weg veto bij constante onkunde. Liever zulke klanten kwijt dan rijk.
06-06-2026, 13:05 door linuxpro
Door Anoniem: Ik kan helaas niet de deur uit als ik wordfence actief hou. Dan kan zomaar een site platgaan en dat is me nu echt te vaak gebeurd. Zit je ergens rustig aan een bakkie, plop, site plat. Verwijder je wordfence, alles werkt weer. Maar dan moet ik naar huis want ssh toegang heb ik niet op mijn telefoon.

Voor malware scans gebruik ik een linux tool die gelijk mijn hele servers doorlicht. Nooit problemen mee.

Geen SSH op je telefoon... shelby is je vriend incl. ssh key exchange
07-06-2026, 12:40 door Anoniem
Scan je site hier: [url:] https://hackertarget.com/wordpress-security-scan/ [/:url]
08-06-2026, 08:03 door Anoniem
Door Anoniem: Ik kan helaas niet de deur uit als ik wordfence actief hou. Dan kan zomaar een site platgaan en dat is me nu echt te vaak gebeurd. Zit je ergens rustig aan een bakkie, plop, site plat. Verwijder je wordfence, alles werkt weer. Maar dan moet ik naar huis want ssh toegang heb ik niet op mijn telefoon.

Voor malware scans gebruik ik een linux tool die gelijk mijn hele servers doorlicht. Nooit problemen mee.
Ik zou zeggen, controleer eerst eens hoeveel oude rotzooi aan plugins erop staat, inclusief al die gratis meuk die al maanden niet meer beheert wordt voordat je een security tool de schuld geeft.
Daarnaast is het je eigen keuze deze in te stellen zodat er bij het minste geringste de boel plat gaat, moet je niet de tool de schuld geven maar is het duidelijk je eigen brevet van onvermogen.

Als plugins meer dan een half jaar niet een update hebben gehad, zijn ze wat mij betreft unmanaged geworden.
Maar ja als je allemaal gratis meuk op je sites hebt, dan krijg je dit.
Is niet de schuld van Wordfence.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.