image

WordPress-sites via lek in User Profile Builder volledig over te nemen

maandag 17 augustus 2026, 10:35 door Redactie, 3 reacties

WordPress-sites die gebruikmaken van de plug-in User Profile Builder zijn door middel van een kritieke kwetsbaarheid volledig over te nemen. Een beveiligingsupdate is sinds 16 juli beschikbaar, maar duizenden websites hebben die niet geïnstalleerd. User Profile Builder is een plug-in voor gebruikersregistratie en gebruikersprofielen op WordPres-sites.

Het registratieformulier biedt ruimte voor gebruikersnamen met een maximale lengte van 70 karakters. WordPress core, de standaard WordPress-installatie, accepteert geen gebruikersnamen van meer dan 60 karakters. Het probleem is dat de plug-in de foutmelding van WordPress niet als een mislukte registratie behandelt. Het gaat gewoon door met de inlogprocedure en genereert uiteindelijk een 'autologin nonce' gekoppeld aan user ID 1. Dat is in de meeste gevallen de admin, aldus cybersecuritybedrijf Wordfence.

Via de kwetsbaarheid kan een ongeauthenticeerde zich registreren met een gebruikersnaam van 61 tot 70 karakters en vervolgens inloggen als admin, als die bestaat als user ID 1. Eenmaal ingelogd als admin kan de aanvaller extra admin-accounts aanmaken, malafide plug-ins of themes met backdoors installeren en gevoelige data stelen. Hoewel een update inmiddels een maand beschikbaar is blijkt uit cijfers van WordPress.org dat duizenden websites die missen. De CVSS-impactscore van het lek is beoordeeld met een 9.8 op een schaal van 1 tot en met 10.

Reacties (3)
Vandaag, 11:20 door Anoniem
PHP werkt op 70% van alle webservers, met Wordpress als meest gebruikte CMS, en duizenden sites installeren niet tijdig de patches die al een maand lang beschikbaar zijn.
Dat zegt genoeg. Die mensen zouden WaaS moeten hebben (Wordpress as a Service), of nog beter, een echt CMS.
Door Anoniem: PHP werkt op 70% van alle webservers, met Wordpress als meest gebruikte CMS, en duizenden sites installeren niet tijdig de patches die al een maand lang beschikbaar zijn.
Dat zegt genoeg. Die mensen zouden WaaS moeten hebben (Wordpress as a Service), of nog beter, een echt CMS.
Eens.
Maar laten we wel zijn, de makers van deze plugin treffen net zo veel blaam om dit soort ongeteste meuk te publiceren.
Als je zoiets maakt, behoor je te weten dat er een max is van 60 tekens.
Als je dat negeert en dan ook de foutmelding op deze wijze afhandelt, had dat ding never nooit installeerbaar mogen zijn.
Darmee Dat betekend overigens ook dat er vanuit de community geen checks zijn geweest, tot een maandje terug ongeveer, noch door wordpress.org.
Vandaag, 12:12 door Anoniem
Door Anoniem: PHP werkt op 70% van alle webservers, met Wordpress als meest gebruikte CMS, en duizenden sites installeren niet tijdig de patches die al een maand lang beschikbaar zijn.
Dat zegt genoeg. Die mensen zouden WaaS moeten hebben (Wordpress as a Service), of nog beter, een echt CMS.
Het probleem zit in een plug-inn zoals in 99 % van de gevallen.
Als er in een app in Android een probleem zit breken we toch ook niet Android als systeem af.
Ja Wordpress kan beter, maar dat is met alles en er komen ook regelmatig updates uit.
Net als bij gooie plug-inns, maar die moeten dan wel geupdate worden door de beheerder van de site.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.