Vijf kritieke WordPress-lekken met CVSS 9,8+ in populaire plugins en thema's

Wordfence en Patchstack melden vijf kritieke kwetsbaarheden in WPMU DEV Dashboard, Avada/Fusion Builder, TranslatePress, Pods en GiveWP — stuk voor stuk zonder authenticatie te misbruiken.

Wordfence en Patchstack melden vijf kritieke kwetsbaarheden in veelgebruikte WordPress-plugins en -thema’s, elk zonder authenticatie te misbruiken en met een CVSS-score van 9,8 of hoger.

  • WPMU DEV Dashboard (tot en met 5.0.1, CVE-2026-76581, CVSS 9,8): een ongeauthenticeerde aanvaller kan op sites met Hub Single Sign-On, gekoppeld aan een beheerdersaccount, beheerdersrechten verkrijgen.
  • Avada-thema + Fusion Builder (Avada t/m 7.16, Fusion Builder t/m 3.16, CVE-2026-18431, CVSS 9,8): een fout waarmee een aanvaller willekeurige bestanden op de server kan schrijven, wat vervolgens leidt tot het aanmaken en uitvoeren van kwaadaardige PHP-bestanden.
  • TranslatePress (t/m 3.3.1, CVE-2026-19632, CVSS 9,8): blootstelling van gevoelige informatie waarmee de ruwe, onversleutelde wachtwoord-reset-URL van de beheerder is te achterhalen.
  • Pods (t/m 3.3.9, CVE-2026-19598, CVSS 9,8): rechtenverhoging waarmee een aanvaller zichzelf beheerdersrechten kan toekennen of het wachtwoord van elk willekeurig account kan overschrijven.
  • GiveWP (t/m 4.16.7.1, CVE-2026-82222, CVSS 10,0): dezelfde donatieplugin-keten die we eerder al behandelden — PHP-objectinjectie die leidt tot volledige code-uitvoering op de server.

Voor beheerders van WordPress-sites met een van deze vijf componenten is de boodschap simpel: updaten heeft nu prioriteit, ongeacht hoe druk de rest van de week al is. Een CVSS-score van 9,8 of hoger zonder authenticatie-eis betekent dat elke internet-bereikbare installatie in potentie doelwit is, ook zonder dat een aanvaller er specifiek naar hoeft te zoeken.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.