Wordfence en Patchstack melden vijf kritieke kwetsbaarheden in veelgebruikte WordPress-plugins en -thema’s, elk zonder authenticatie te misbruiken en met een CVSS-score van 9,8 of hoger.
- WPMU DEV Dashboard (tot en met 5.0.1, CVE-2026-76581, CVSS 9,8): een ongeauthenticeerde aanvaller kan op sites met Hub Single Sign-On, gekoppeld aan een beheerdersaccount, beheerdersrechten verkrijgen.
- Avada-thema + Fusion Builder (Avada t/m 7.16, Fusion Builder t/m 3.16, CVE-2026-18431, CVSS 9,8): een fout waarmee een aanvaller willekeurige bestanden op de server kan schrijven, wat vervolgens leidt tot het aanmaken en uitvoeren van kwaadaardige PHP-bestanden.
- TranslatePress (t/m 3.3.1, CVE-2026-19632, CVSS 9,8): blootstelling van gevoelige informatie waarmee de ruwe, onversleutelde wachtwoord-reset-URL van de beheerder is te achterhalen.
- Pods (t/m 3.3.9, CVE-2026-19598, CVSS 9,8): rechtenverhoging waarmee een aanvaller zichzelf beheerdersrechten kan toekennen of het wachtwoord van elk willekeurig account kan overschrijven.
- GiveWP (t/m 4.16.7.1, CVE-2026-82222, CVSS 10,0): dezelfde donatieplugin-keten die we eerder al behandelden — PHP-objectinjectie die leidt tot volledige code-uitvoering op de server.
Voor beheerders van WordPress-sites met een van deze vijf componenten is de boodschap simpel: updaten heeft nu prioriteit, ongeacht hoe druk de rest van de week al is. Een CVSS-score van 9,8 of hoger zonder authenticatie-eis betekent dat elke internet-bereikbare installatie in potentie doelwit is, ook zonder dat een aanvaller er specifiek naar hoeft te zoeken.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.