Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
WordPressGepubliceerd op 3 min lezen

Kritiek lek in WordPress-plugin All-in-One WP Migration treft 5 miljoen sites

Een kritiek beveiligingslek in de populaire WordPress-plugin All-in-One WP Migration and Backup stelt aanvallers in staat om zonder inloggegevens een site over te nemen. Update naar versie 7.110 is dringend nodig.

Kritiek lek in WordPress-plugin All-in-One WP Migration treft 5 miljoen sites

Beveiligingsonderzoekers hebben een ernstig lek ontdekt in All-in-One WP Migration and Backup, een van de populairste back-up en migratieplugins voor WordPress met meer dan 5 miljoen actieve installaties. Het lek, geregistreerd als CVE-2026-19949 en beoordeeld met een CVSS-score van 8,8, maakt het mogelijk voor een aanvaller om zonder in te loggen een site volledig over te nemen. Dat melden BleepingComputer en SecurityWeek, die zich baseren op onderzoek van beveiligingsbedrijf Wordfence. Ontwikkelaar ServMask bracht op 20 augustus 2026 versie 7.110 uit met een oplossing, maar volgens Wordfence had op dat moment nog maar ongeveer 35 procent van de gebruikers geüpdatet, waardoor zo'n 3,2 miljoen sites op het moment van schrijven kwetsbaar blijven.

Wat er precies mis is

De kwetsbaarheid zit in de functie waarmee de plugin een back-up terugzet, en wordt door onderzoekers omschreven als een "second-order" SQL-injectie. Dat wil zeggen dat de plugin kwaadaardige invoer niet direct verwerkt, maar pas op een later moment, wanneer een beheerder de site exporteert of importeert. De oorzaak ligt in de manier waarop de plugin escapetekens zoals backslashes en aanhalingstekens verwerkt bij het herschrijven van databasegegevens tijdens het herstellen van een archief.

Beveiligingsonderzoeker Jack Taylor ontdekte het probleem en meldde het op 14 augustus 2026 via het Wordfence Bug Bounty Program, waarvoor hij een beloning van 5.761 dollar ontving.

Hoe een aanvaller misbruik kan maken

Volgens de analyse van Wordfence hoeft een aanvaller niet eens ingelogd te zijn om de aanval in gang te zetten. De methode verloopt in stappen: eerst plant de aanvaller kwaadaardige data via de trackback-functie van WordPress, een standaardfunctie waarmee sites elkaar kunnen laten weten dat ze naar elkaar linken. Zodra een beheerder vervolgens de site exporteert of een back-up terugzet met de plugin, wordt die kwaadaardige invoer verwerkt en belandt de geheime sleutel van de plugin (ai1wm_secret_key) zichtbaar in een openbare reactie op de site.

Met die sleutel in handen kan de aanvaller een eigen, kwaadaardig ".wpress"-archiefbestand laten importeren. Dat archief kan uitvoerbare code bevatten, waarmee de aanvaller in feite de volledige controle over de website krijgt, inclusief toegang tot het beheerdersaccount. Voor een bezoeker of zoekmachine is aan de buitenkant vaak niets te zien tot de schade al is aangericht.

Wat dit betekent voor jouw website

Gebruikt jouw website All-in-One WP Migration and Backup om back-ups te maken of content te migreren, dan is de eerste stap simpel maar dringend: controleer of de plugin op versie 7.110 of hoger staat en update zo nodig direct. Wordfence laat weten dat gratis gebruikers van hun beveiligingsplugin pas op 15 september 2026 automatisch bescherming tegen dit specifieke lek krijgen, dus wachten op die bescherming is geen alternatief voor het updaten van de plugin zelf.

Dit incident laat opnieuw zien waarom het bijhouden van plugin-updates niet iets is dat je er "wel eens tussendoor" doet. Een plugin met miljoenen installaties is een aantrekkelijk doelwit, en tussen het moment van een patch en het moment waarop iedereen die ook daadwerkelijk installeert, zit vaak weken speling die aanvallers actief gebruiken. Heb je geen tijd of zin om dit soort meldingen zelf bij te houden en plugins tijdig te updaten, dan neemt de dienst website-onderhoud van Infotrends dat structureel uit handen, inclusief periodieke controles op precies dit soort kwetsbaarheden. Meer beveiligingsnieuws over WordPress lees je op onze nieuwspagina.

Bronnen: BleepingComputer en SecurityWeek.

Klaar voor een professionele website?

Wij maken een razendsnelle website op maat, 100% jouw eigendom.

Website laten maken