image

WordPress-lek maakt remote code execution via file upload mogelijk

donderdag 13 augustus 2026, 15:14 door Redactie, 1 reacties

Een kwetsbaarheid in WordPress maakt het mogelijk voor geauthenticeerde aanvallers om willekeurige code op de onderliggende webserver uit te voeren. Het beveiligingslek is verholpen in WordPress versie 7.0.4. Voorwaarde voor misbruik is dat een aanvaller op de site moet kunnen inloggen met de rechten van minimaal auteur. Daarnaast moet de site gebruikmaken van Imagick en Ghostscript. Vervolgens is door het uploaden van een malafide Postscript-bestand remote code execution mogelijk.

De kwetsbaarheid (CVE-2026-65640) heeft een CVSS-impactscore van 8.8 op een schaal van 1 tot en met 10. Zoals gezegd is het beveiligingslek gepatcht in WordPress versie 7.0.4. Daarnaast is de fix gebackport naar oudere versies tot en met versie 4.7. Misbruik van de kwetsbaarheid is volgens de ontdekkers van het probleem eenvoudig. WordPress-beheerders worden opgeroepen om hun sites te updaten. Het platform beschikt over een automatische updatefunctie. WordPress is het populairste contentmanagementsysteem op internet. Zo'n 41 procent van alle websites draait erop, aldus W3Techs.

Reacties (1)
Vandaag, 15:30 door Anoniem
PHP, PHP, PHP ... is zelf zo lek als een mandje, en alles wat er mee gemaakt wordt is daarmee ook bepaald niet veilig.
Plakken alle C-libraries aan elkaar, en vervolgens gaan er types mee aan de slag die geen studie computerwettenschappen hebben gevolgd (lees: niet weten wat ze doen).
Maarja, code is een commodity, zeker bij PHP. Bij de overgang naar versie 8 hebben ze zelfs nog de werking van de eigen booleaanse logica om moeten gooien. Iedereen die zichzelf nog serieus probeert te nemen maakt zelfs unit tests om data types te checken. Het is dweilen met de kraan open. En dan hoop je dat ze met elke nieuwe PHP versie iets verbeteren, maar er komen tegelijk zoveel nieuwe spannende functies bij om de taal maar aantrekkelijk te houden, dat het helemaal een onoverzichtelijke bende is op het moment.
Degenen die zich nog serieus met PHP bezigen zijn hun meeste tijd kwijt met het meermaals binnenstebuiten keren van hun breincellen om iets goed voor elkaar te krijgen. Maar de meeste ontwikkelaars hebben niet eens in de gaten wat er allemaal mis kan gaan.
En zie hier, het resultaat. Het enige dat verrast is dat PHP nog steeds populair is, een soort self fulfilling prophecy. Omdat het overal aanwezig is gaan mensen het gebruiken.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.