Kritiek lek in WordPress-plugin GiveWP treft meer dan 100.000 sites
GiveWP, een populaire WordPress-plugin voor donaties en fondsenwerving, had een kritiek lek waarmee onbevoegden op afstand code konden uitvoeren. Update nu naar 4.16.7.2.
Ontwikkelaars van de WordPress-plugin GiveWP hebben een kwetsbaarheid gedicht waarmee een aanvaller, zonder in te loggen, willekeurige commando's op de server kon uitvoeren. Dat meldt Bleeping Computer. Het lek staat geregistreerd als CVE-2026-82222 en kreeg de hoogst mogelijke ernstscore: een 10 op de CVSS-schaal. GiveWP is een populaire plugin voor het inzamelen van donaties en het beheren van fondsenwervingsacties, met meer dan 100.000 actieve installaties.
Een keten van drie fouten
Volgens het beveiligingsplatform Patchstack, dat het lek publiceerde, is de kwetsbaarheid geen losstaand foutje maar het resultaat van drie problemen die na elkaar zijn te misbruiken. Eerst is er een fout in de functie safeUnserialize() van de plugin, waardoor een aanvaller zelf opgemaakte, geserialiseerde data kan laten wegschrijven in de database van de site. GiveWP bevat vervolgens zelf een zogeheten gadget chain, een reeks bestaande stukjes code in de plugin die, mits op de juiste manier aangeroepen, samen willekeurige besturingssysteemcommando's kunnen uitvoeren. Het derde en laatste stukje van de keten is een registratiefunctie die geen rekening houdt met de instelling van WordPress zelf om nieuwe accounts toe te staan: daardoor kon een aanvaller alsnog een account aanmaken, zelfs op sites waar publieke registratie is uitgeschakeld. Door deze drie zwakke plekken te combineren, kon iemand zonder bestaand account uiteindelijk code op de server laten draaien.
Wie het ontdekte en hoe lang het duurde
Beveiligingsonderzoeker Udin Chan meldde het lek op 28 juli via Patchstack bij de makers van GiveWP. Het duurde daarna ruim een maand voordat er een werkende oplossing lag: Patchstack wees meerdere eerdere pogingen tot een patch af omdat ze het probleem niet volledig verhielpen. Uiteindelijk bracht GiveWP op donderdag 27 augustus versie 4.16.7.2 uit, die alle drie de onderdelen van de keten dichtzet.
Wat je nu moet doen
Gebruik je GiveWP op je website, controleer dan direct welke versie actief is en werk bij naar 4.16.7.2 of hoger. Dat kan meestal met een paar klikken vanuit je WordPress-beheerpaneel, onder Plugins. Twijfel je of automatisch bijwerken al is gebeurd, kijk dan handmatig na bij Plugins of de versie klopt. Kun je om welke reden dan ook niet direct updaten, overweeg dan om de plugin tijdelijk te deactiveren totdat je dat wel kunt, zeker als je site donaties of andere gevoelige gegevens verwerkt. We schreven eerder al over de basisstappen om je WordPress-site te beveiligen tegen hackers, waaronder het belang van tijdig bijwerken van plugins en thema's.
Wat dit betekent voor jouw bedrijf
Werk je met WordPress en gebruik je plugins voor betalingen, donaties of formulieren, dan is dit precies het type kwetsbaarheid dat een website onbruikbaar of onveilig kan maken zonder dat je het meteen merkt. Een enkele verouderde plugin kan genoeg zijn om een aanvaller volledige controle over je server te geven. Handmatig alle plugins op elke site bijhouden kost tijd die de meeste ondernemers niet hebben. Met onze dienst website-onderhoud en beheer houden we plugins en kwetsbaarheden zoals deze structureel voor je in de gaten, zodat updates op tijd worden doorgevoerd. Meer beveiligingsnieuws over WordPress lees je op onze nieuwspagina.
Bron: Bleeping Computer, met aanvullende details van SC Media en The Repository.
Klaar voor een professionele website?
Wij maken een razendsnelle website op maat, 100% jouw eigendom.
Website laten maken