image

300.000 WordPress-sites missen update voor misbruikt lek in Calender-plug-in

woensdag 16 september 2026, 16:48 door Redactie, 0 reacties

Zo'n 300.000 WordPress-sites missen een beveiligingsupdate voor een kritieke kwetsbaarheid in een plug-in waar aanvallers actief misbruik van maken, zo meldt cybersecuritybedrijf Wordfence. Via het beveiligingslek kunnen ongeauthenticeerde aanvallers code op de webserver uitvoeren en zo volledige controle over de website krijgen. Het aangevallen probleem is aanwezig in de plug-in The Events Calendar. Via deze plug-in kunnen WordPress-beheerders een evenementenkalender aan hun website toevoegen. Meer dan 600.000 websites op internet maken gebruik van de plug-in.

Een kwetsbaarheid (CVE-2026-78006) in een functie van de plug-in maakt het mogelijk voor ongeauthenticeerde aanvallers om PHP-objecten te injecteren, wat leidt tot remote code execution op de webserver. Voorwaarde voor misbruik is wel dat het mogelijk is voor gebruikers om op getoonde evenementen te reageren en deze reacties op de WordPress-site worden weergegeven. Het beveiligingslek is verholpen in versie 6.17.4.1, die op 10 september verscheen. Sindsdien hebben zo'n 300.000 websites de update gedownload, wat inhoudt dat zo'n 300.000 WordPress-sites nog een kwetsbare versie draaien.

Wordfence publiceerde op 14 september een analyse van het beveiligingslek. Inmiddels maken aanvallers ook actief misbruik van het probleem. Het cybersecuritybedrijf zegt dat het via de web application firewall die het aanbiedt de afgelopen 24 uur honderden aanvallen heeft waargenomen.

Nog geen reacties
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.