image

NCSC meldt actief misbruik van kritiek WordPress-lek: 'Update nu'

vrijdag 25 september 2026, 11:12 door Redactie, 1 reacties

Aanvallers maken actief misbruik van een kritieke path traversal-kwetsbaarheid in WordPress waardoor websites zijn over te nemen, zo meldt het Nationaal Cyber Security Centrum (NCSC). Er is een update beschikbaar om het probleem (CVE-2026-87902) te verhelpen en het NCSC roept beheerders op om die nu te installeren. Via het beveiligingslek kan een ongeauthenticeerde aanvaller willekeurige code op de webserver van de WordPress-site uitvoeren.

Het beveiligingslek laat een ongeauthenticeerde aanvaller een lokaal PHP-bestand buiten de actieve themamappen door WordPress inladen. "Onder bepaalde voorwaarden met betrekking tot het actieve thema en de serverconfiguratie kan de kwetsbaarheid leiden tot het uitvoeren van willekeurige code op de server. Hierdoor kan een kwaadwillende mogelijk toegang krijgen tot gevoelige gegevens, wijzigingen aanbrengen of verdere controle verkrijgen over de getroffen WordPress-installatie", zo legt het NCSC uit.

"Dit kan leiden tot problemen zoals datalekken of het misbruiken van de website voor kwaadwillende doeleinden. Inmiddels hebben er al aanvallen plaatsgevonden waarbij deze kwetsbaarheid actief wordt misbruikt", waarschuwt de overheidsinstantie verder. De kwetsbaarheid is verholpen in WordPress versie 7.1.2. Volgens W3Techs draait meer dan veertig procent van alle websites op internet op WordPress.

Reacties (1)
Gisteren, 13:55 door Anoniem
Meer informatie vind je hier.

https://www.wordfence.com/blog/2026/09/psa-critical-unauthenticated-path-traversal-vulnerability-patched-in-wordpress-core/

Er zijn ook security patches voor oudere releases, dus je hoeft niet direct naar 7.1.2.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.