Een kwetsbaarheid in WordPress maakt het mogelijk voor geauthenticeerde aanvallers om willekeurige code op de onderliggende webserver uit te voeren. Het beveiligingslek is verholpen in WordPress versie 7.0.4. Voorwaarde voor misbruik is dat een aanvaller op de site moet kunnen inloggen met de rechten van minimaal auteur. Daarnaast moet de site gebruikmaken van Imagick en Ghostscript. Vervolgens is door het uploaden van een malafide Postscript-bestand remote code execution mogelijk.
De kwetsbaarheid (CVE-2026-65640) heeft een CVSS-impactscore van 8.8 op een schaal van 1 tot en met 10. Zoals gezegd is het beveiligingslek gepatcht in WordPress versie 7.0.4. Daarnaast is de fix gebackport naar oudere versies tot en met versie 4.7. Misbruik van de kwetsbaarheid is volgens de ontdekkers van het probleem eenvoudig. WordPress-beheerders worden opgeroepen om hun sites te updaten. Het platform beschikt over een automatische updatefunctie. WordPress is het populairste contentmanagementsysteem op internet. Zo'n 41 procent van alle websites draait erop, aldus W3Techs.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.