Kerngegevens
- Leverancier
- WordPress
- Product
- WordPress
- Soort software
- CMS
- Getroffen versies
- WordPress tot 4.7.37, vanaf 4.8 tot 4.8.32, vanaf 4.9 tot 4.9.33, vanaf 5.0 tot 5.0.29, vanaf 5.1 tot 5.1.26, vanaf 5.2 tot 5.2.28, vanaf 5.3 tot 5.3.25, vanaf 5.4 tot 5.4.23, vanaf 5.5 tot 5.5.22, vanaf 5.6 tot 5.6.21, vanaf 5.7 tot 5.7.19, vanaf 5.8 tot 5.8.17, vanaf 5.9 tot 5.9.18, vanaf 6.0 tot 6.0.16, vanaf 6.1 tot 6.1.14, vanaf 6.2 tot 6.2.13, vanaf 6.3 tot 6.3.12, vanaf 6.4 tot 6.4.12, vanaf 6.5 tot 6.5.12, vanaf 6.6 tot 6.6.9, vanaf 6.7 tot 6.7.9 en meer (zie advies)
- Oplossing
- Update beschikbaar
- Opgeloste versie
- WordPress 4.7.37
- WordPress 4.8.32
- WordPress 4.9.33
- WordPress 5.0.29
- WordPress 5.1.26
- WordPress 5.2.28
- WordPress 5.3.25
- WordPress 5.4.23
- WordPress 5.5.22
- WordPress 5.6.21
- Gepubliceerd
- 22 september 2026
- Laatst bijgewerkt
- 22 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In WordPress kan een aanvaller zonder inloggen ervoor zorgen dat bij het bepalen van het paginasjabloon een zelfgekozen, leesbaar PHP-bestand van de server wordt ingeladen. Dat bestand hoeft niet in de map van het actieve thema te staan. Als aan bepaalde voorwaarden van de server en het actieve thema is voldaan, kan dit leiden tot het op afstand uitvoeren van code (RCE).
Wie loopt risico?
Risico lopen websites die draaien op een WordPress-versie die lager is dan de opgeloste versie in de eigen reeks. Het lek is via het netwerk te misbruiken zonder account. De aanval lukt alleen als de server en het actieve thema aan bepaalde voorwaarden voldoen, wat de kwetsbaarheid lastiger maakt om uit te buiten. Het lek wordt volgens de gegevens wel actief misbruikt en staat in de KEV-lijst van CISA.
Wat moet je doen?
Controleer je WordPress-versie
Kijk in het beheerscherm welke WordPress-versie je gebruikt en vergelijk die met de opgeloste versies voor jouw reeks, bijvoorbeeld 6.9.9, 7.0.6 of 7.1.2.
Werk WordPress bij
Installeer de opgeloste versie van jouw reeks: 4.7.37, 4.8.32, 4.9.33, 5.0.29, 5.1.26, 5.2.28, 5.3.25, 5.4.23, 5.5.22, 5.6.21, 5.7.19, 5.8.17, 5.9.18, 6.0.16, 6.1.14, 6.2.13, 6.3.12, 6.4.12, 6.5.12, 6.6.9, 6.7.9, 6.8.10, 6.9.9, 7.0.6 of 7.1.2.
Doe dit met voorrang
Het lek wordt actief misbruikt. Plan de update daarom zo snel mogelijk, ook voor sites die niet vaak worden gebruikt.
Controleer op sporen van misbruik
CISA verwijst naar forensische controles. Kijk of er onverwachte wijzigingen, bestanden of verdachte verzoeken in de logboeken staan, vooral als de update pas later is geïnstalleerd.
Volg het advies van de leverancier
Raadpleeg het beveiligingsadvies van WordPress voor aanvullende maatregelen en details.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
De kwetsbaarheid zit in de afhandeling van sjabloonresolutie via get_page_template(). Een niet-geauthenticeerde aanvaller kan hierbij een zelfgekozen, leesbaar lokaal .php-bestand laten includen dat buiten de mappen van het actieve thema staat. Dit valt onder CWE-98, onjuiste beperking van bestandsnamen bij include- of require-opdrachten in PHP. Bij een geschikte configuratie van de server en het actieve thema kan dit leiden tot uitvoering van willekeurige code. De CVSS-score is 8,1 (versie 3.1) met een hoge aanvalscomplexiteit, omdat aan extra voorwaarden moet zijn voldaan.
CVSS-vector (versie 3.1, basisscore 8,1, bron: CNA)
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-98 · Onjuiste beperking van bestandsnaam bij include/require in PHP (remote file inclusion)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 45,5%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 25 september 2026
- Deadline van CISA
- 28 september 2026
- Gebruikt door ransomwaregroepen
- Niet bekend
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies