Kritiek lek in WooCommerce-reviewplugin: aanvaller wist productfoto's zonder in te loggen
Een kritiek lek (CVE-2026-89055, CVSS 9,1) in de WooCommerce-plugin Customer Reviews laat aanvallers zonder account bestanden uit je mediabibliotheek wissen. Update nu naar 5.120.1.
Beveiligingsbedrijf Wordfence heeft een kritiek lek gemeld in Customer Reviews for WooCommerce, een reviewplugin van ontwikkelaar Ivole die op meer dan 80.000 webshops draait. Het lek is geregistreerd als CVE-2026-89055 en kreeg een CVSS-score van 9,1 op een schaal tot 10. Het bijzondere: een aanvaller heeft geen account, wachtwoord of inlogpoging nodig. Met een link die de webshop zelf al naar klanten stuurt, kan hij productfoto's, logo's en andere bestanden uit de mediabibliotheek permanent laten verwijderen.
Hoe het lek werkt
Customer Reviews for WooCommerce biedt webshops een openbaar reviewformulier op een adres als /cusrev/{formId}/. Winkels sturen die link vaak per e-mail naar klanten met het verzoek om een review achter te laten, eventueel met een foto van het product. Het probleem zit in de AJAX-functie cr_local_forms_submit, die de ingezonden review verwerkt. Die functie controleert niet of de bijgevoegde afbeeldingen daadwerkelijk bij die review horen.
Een aanvaller die de openbare reviewlink in handen krijgt, en dat is niet moeilijk, want winkels versturen die zelf, kan een eigen verzoek naar admin-ajax.php sturen. Daarin zet hij niet de ID van zijn eigen foto, maar de ID van een bestaand bestand op de site: een productfoto, het bedrijfslogo of een pdf-brochure. De plugin slaat die ID gewoon op bij de review. Zodra de winkelier die review later als spam markeert en definitief verwijdert, wat een normale, dagelijkse handeling is, verwijdert WordPress automatisch ook alle bestanden die erbij horen. Inclusief het bestand dat de aanvaller heeft ingevoerd.
Om welke versies het gaat
Het lek treft alle versies van Customer Reviews for WooCommerce tot en met 5.120.0. Ontwikkelaar Ivole bracht een update uit die het probleem verhelpt: vanaf versie 5.120.1 controleert de plugin wel of een aangeleverde media-ID daadwerkelijk bij de betreffende review hoort. Volgens de installatiecijfers op WordPress.org staat de plugin op meer dan 80.000 actieve webshops, met duizenden overwegend positieve beoordelingen. Wordfence meldde het lek op 25 september 2026 en classificeert het als CWE-862, een ontbrekende autorisatiecontrole.
Eerder dit najaar schreven we al over een ander risico rond formulieren op een webshop, toen een kritiek lek in Gravity Forms aanvallers zonder inloggegevens bestanden liet uploaden. Dit lek werkt net andersom: er wordt niets stiekem geplaatst, maar iets dat je al had, verdwijnt gewoon.
Wat je nu moet doen
Gebruik je Customer Reviews for WooCommerce op je webshop, controleer dan in het WordPress-dashboard onder Plugins welke versie actief is. Staat er 5.120.0 of een oudere versie, update dan zo snel mogelijk naar 5.120.1 of hoger. Dat kan in de meeste gevallen met een paar klikken. Heb je recent klachten gehad over verdwenen productfoto's of een kapotte afbeelding in je winkel, controleer dan ook of daar mogelijk misbruik van dit lek achter zit, en zorg dat er een recente back-up van je site klaarstaat voordat je verder gaat.
Wat dit voor jouw bedrijf betekent
Voor een webshop is dit een vervelend soort risico, want het valt niet meteen op. Een productfoto die verdwijnt, lijkt in eerste instantie een technisch mankement, geen aanval. Ondertussen kost het je wel conversie: een product zonder foto verkoopt een stuk slechter. Zeker voor kleinere webshops die zelf geen tijd hebben om elke plugin-update te volgen, is dit precies waar doorlopend onderhoud voor bedoeld is.
Bij website-onderhoud en beheer van Infotrends houden we plugins als deze actief in de gaten en zorgen we dat kritieke updates snel worden doorgevoerd, met een werkende back-up als vangnet. Twijfel je of jouw webshop nog op een veilige versie draait, neem dan gerust contact met ons op. Meer nieuws over kwetsbaarheden in WordPress- en WooCommerce-plugins vind je op onze nieuwspagina.
Bronnen: Wordfence Intelligence en de technische analyse op GitHub.
Klaar voor een professionele website?
Wij maken een razendsnelle website op maat, 100% jouw eigendom.
Website laten maken