image

WordPress-sites via lek in User Profile Builder volledig over te nemen

maandag 17 augustus 2026, 10:35 door Redactie, 5 reacties

WordPress-sites die gebruikmaken van de plug-in User Profile Builder zijn door middel van een kritieke kwetsbaarheid volledig over te nemen. Een beveiligingsupdate is sinds 16 juli beschikbaar, maar duizenden websites hebben die niet geïnstalleerd. User Profile Builder is een plug-in voor gebruikersregistratie en gebruikersprofielen op WordPres-sites.

Het registratieformulier biedt ruimte voor gebruikersnamen met een maximale lengte van 70 karakters. WordPress core, de standaard WordPress-installatie, accepteert geen gebruikersnamen van meer dan 60 karakters. Het probleem is dat de plug-in de foutmelding van WordPress niet als een mislukte registratie behandelt. Het gaat gewoon door met de inlogprocedure en genereert uiteindelijk een 'autologin nonce' gekoppeld aan user ID 1. Dat is in de meeste gevallen de admin, aldus cybersecuritybedrijf Wordfence.

Via de kwetsbaarheid kan een ongeauthenticeerde zich registreren met een gebruikersnaam van 61 tot 70 karakters en vervolgens inloggen als admin, als die bestaat als user ID 1. Eenmaal ingelogd als admin kan de aanvaller extra admin-accounts aanmaken, malafide plug-ins of themes met backdoors installeren en gevoelige data stelen. Hoewel een update inmiddels een maand beschikbaar is blijkt uit cijfers van WordPress.org dat duizenden websites die missen. De CVSS-impactscore van het lek is beoordeeld met een 9.8 op een schaal van 1 tot en met 10.

Reacties (5)
17-08-2026, 11:20 door Anoniem
PHP werkt op 70% van alle webservers, met Wordpress als meest gebruikte CMS, en duizenden sites installeren niet tijdig de patches die al een maand lang beschikbaar zijn.
Dat zegt genoeg. Die mensen zouden WaaS moeten hebben (Wordpress as a Service), of nog beter, een echt CMS.
Door Anoniem: PHP werkt op 70% van alle webservers, met Wordpress als meest gebruikte CMS, en duizenden sites installeren niet tijdig de patches die al een maand lang beschikbaar zijn.
Dat zegt genoeg. Die mensen zouden WaaS moeten hebben (Wordpress as a Service), of nog beter, een echt CMS.
Eens.
Maar laten we wel zijn, de makers van deze plugin treffen net zo veel blaam om dit soort ongeteste meuk te publiceren.
Als je zoiets maakt, behoor je te weten dat er een max is van 60 tekens.
Als je dat negeert en dan ook de foutmelding op deze wijze afhandelt, had dat ding never nooit installeerbaar mogen zijn.
Darmee Dat betekend overigens ook dat er vanuit de community geen checks zijn geweest, tot een maandje terug ongeveer, noch door wordpress.org.
17-08-2026, 12:12 door Anoniem
Door Anoniem: PHP werkt op 70% van alle webservers, met Wordpress als meest gebruikte CMS, en duizenden sites installeren niet tijdig de patches die al een maand lang beschikbaar zijn.
Dat zegt genoeg. Die mensen zouden WaaS moeten hebben (Wordpress as a Service), of nog beter, een echt CMS.
Het probleem zit in een plug-inn zoals in 99 % van de gevallen.
Als er in een app in Android een probleem zit breken we toch ook niet Android als systeem af.
Ja Wordpress kan beter, maar dat is met alles en er komen ook regelmatig updates uit.
Net als bij gooie plug-inns, maar die moeten dan wel geupdate worden door de beheerder van de site.
17-08-2026, 17:51 door Anoniem
Wordpress is ook een gedrocht net zoals Joomla. Het basis product is goed, maar al die plugins en extensies maken het kwetsbaar. Daarnaast zijn veel beheerders bang om te updaten omdat dan opeens een functionaliteit niet meer werkt. Of men verlaat een bepaalde plug-in voor een betere, maar de oude durft men niet te de-installeren want dan kunnen er opeens delen van je site omvallen, of er blijft na de-installatie nog oud spul staan (vervuiling) wat vulnerable is, maar nooit meer bijgewerkt wordt omdat de plug-in is ge-deinstalleerd.

Toen ik nog Joomla en Wordpress beheer deed als hobby naast mijn werk, was het gewoonweg een crime om het up to date te houden. En zeker bij major release updates was het altijd maar weer zien of het blijft werken.
17-08-2026, 23:31 door Anoniem
Dius 70 procent zijn wegwerpsites.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.