Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-87902

WordPress: onbekende aanvaller kan lokaal PHP-bestand laten uitvoeren

Hoog8,1Actief misbruikt
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
WordPress
Product
WordPress
Soort software
CMS
Getroffen versies
WordPress tot 4.7.37, vanaf 4.8 tot 4.8.32, vanaf 4.9 tot 4.9.33, vanaf 5.0 tot 5.0.29, vanaf 5.1 tot 5.1.26, vanaf 5.2 tot 5.2.28, vanaf 5.3 tot 5.3.25, vanaf 5.4 tot 5.4.23, vanaf 5.5 tot 5.5.22, vanaf 5.6 tot 5.6.21, vanaf 5.7 tot 5.7.19, vanaf 5.8 tot 5.8.17, vanaf 5.9 tot 5.9.18, vanaf 6.0 tot 6.0.16, vanaf 6.1 tot 6.1.14, vanaf 6.2 tot 6.2.13, vanaf 6.3 tot 6.3.12, vanaf 6.4 tot 6.4.12, vanaf 6.5 tot 6.5.12, vanaf 6.6 tot 6.6.9, vanaf 6.7 tot 6.7.9 en meer (zie advies)
Oplossing
Update beschikbaar
Opgeloste versie
WordPress 4.7.37
WordPress 4.8.32
WordPress 4.9.33
WordPress 5.0.29
WordPress 5.1.26
WordPress 5.2.28
WordPress 5.3.25
WordPress 5.4.23
WordPress 5.5.22
WordPress 5.6.21
Gepubliceerd
22 september 2026
Laatst bijgewerkt
22 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In WordPress kan een aanvaller zonder inloggen ervoor zorgen dat bij het bepalen van het paginasjabloon een zelfgekozen, leesbaar PHP-bestand van de server wordt ingeladen. Dat bestand hoeft niet in de map van het actieve thema te staan. Als aan bepaalde voorwaarden van de server en het actieve thema is voldaan, kan dit leiden tot het op afstand uitvoeren van code (RCE).

Wie loopt risico?

Risico lopen websites die draaien op een WordPress-versie die lager is dan de opgeloste versie in de eigen reeks. Het lek is via het netwerk te misbruiken zonder account. De aanval lukt alleen als de server en het actieve thema aan bepaalde voorwaarden voldoen, wat de kwetsbaarheid lastiger maakt om uit te buiten. Het lek wordt volgens de gegevens wel actief misbruikt en staat in de KEV-lijst van CISA.

Wat moet je doen?

  1. Controleer je WordPress-versie

    Kijk in het beheerscherm welke WordPress-versie je gebruikt en vergelijk die met de opgeloste versies voor jouw reeks, bijvoorbeeld 6.9.9, 7.0.6 of 7.1.2.

  2. Werk WordPress bij

    Installeer de opgeloste versie van jouw reeks: 4.7.37, 4.8.32, 4.9.33, 5.0.29, 5.1.26, 5.2.28, 5.3.25, 5.4.23, 5.5.22, 5.6.21, 5.7.19, 5.8.17, 5.9.18, 6.0.16, 6.1.14, 6.2.13, 6.3.12, 6.4.12, 6.5.12, 6.6.9, 6.7.9, 6.8.10, 6.9.9, 7.0.6 of 7.1.2.

  3. Doe dit met voorrang

    Het lek wordt actief misbruikt. Plan de update daarom zo snel mogelijk, ook voor sites die niet vaak worden gebruikt.

  4. Controleer op sporen van misbruik

    CISA verwijst naar forensische controles. Kijk of er onverwachte wijzigingen, bestanden of verdachte verzoeken in de logboeken staan, vooral als de update pas later is geïnstalleerd.

  5. Volg het advies van de leverancier

    Raadpleeg het beveiligingsadvies van WordPress voor aanvullende maatregelen en details.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

De kwetsbaarheid zit in de afhandeling van sjabloonresolutie via get_page_template(). Een niet-geauthenticeerde aanvaller kan hierbij een zelfgekozen, leesbaar lokaal .php-bestand laten includen dat buiten de mappen van het actieve thema staat. Dit valt onder CWE-98, onjuiste beperking van bestandsnamen bij include- of require-opdrachten in PHP. Bij een geschikte configuratie van de server en het actieve thema kan dit leiden tot uitvoering van willekeurige code. De CVSS-score is 8,1 (versie 3.1) met een hoge aanvalscomplexiteit, omdat aan extra voorwaarden moet zijn voldaan.

CVSS-vector (versie 3.1, basisscore 8,1, bron: CNA)

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-98 · Onjuiste beperking van bestandsnaam bij include/require in PHP (remote file inclusion)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
45,5%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 25 september 2026
Deadline van CISA
28 september 2026
Gebruikt door ransomwaregroepen
Niet bekend

Advies van de overheid

Bronnen

Deel dit lek