Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
WordPressGepubliceerd op 3 min lezen

Kritiek lek WordPress-plugin Mailgun treft 80.000 sites

CVE-2026-78003 (CVSS 9,8) in Mailgun for WordPress laat aanvallers zonder account wachtwoord-resetmails onderscheppen. Update naar 2.2.1 is er al.

Kritiek lek WordPress-plugin Mailgun treft 80.000 sites

Onderzoekers hebben een kritieke kwetsbaarheid ontdekt in de WordPress-plugin Mailgun for WordPress, die op ruim 80.000 websites actief is. Het lek, geregistreerd als CVE-2026-78003, heeft een CVSS-score van 9,8 op een schaal van 10 en werd op 22 augustus 2026 gepubliceerd. Een aanvaller heeft geen account of inloggegevens nodig om het te misbruiken.

Wat er mis is met de plugin

Het probleem zit in de functie add_list() van de plugin, die wordt gebruikt om e-mailadressen toe te voegen aan Mailgun-lijsten. Bij het verwerken daarvan accepteert de plugin ongefilterd de sleutels uit de POST-data die een bezoeker meestuurt, en zuivert die alleen met de WordPress-functie sanitize_text_field(). Die functie is niet gemaakt om pad-traversal tegen te houden, waardoor een aanvaller de sleutels kan misbruiken om verzoeken te laten versturen naar de eigen API-endpoints van Mailgun, met de API-sleutel van de website zelf. Dat type fout heet server-side request forgery: de aanvaller laat de server van de website het kwaadaardige verzoek versturen, in plaats van dit rechtstreeks zelf te doen.

Wat een aanvaller ermee kan

Via dit lek kan iemand zonder in te loggen een inkomende e-mail-doorstuurregel aanmaken bij Mailgun. Zo'n doorstuurregel kan wachtwoord-resetmails van de website onderscheppen, wat in het ergste geval leidt tot overname van een beheerdersaccount. Voor een website die Mailgun gebruikt om systeemmail te versturen, zoals bevestigingen, facturen of wachtwoordherstel, is dat een serieus risico. De kwetsbaarheid staat inmiddels ook geregistreerd bij meerdere beveiligingsplatforms, waaronder OffSeq en Strix, die de technische details van de fout bevestigen.

Sinds wanneer er een update is

Het lek treft alle versies van de plugin tot en met 2.2.0. De ontwikkelaar heeft het probleem verholpen in versie 2.2.1. Gebruik je Mailgun for WordPress, controleer dan in je WordPress-beheeromgeving onder Plugins of je op de nieuwste versie zit en werk zo nodig direct bij. Heb je de plugin de afgelopen dagen nog niet geüpdatet, bekijk dan ook of er in je Mailgun-account onbekende doorstuurregels of ongebruikelijke API-activiteit staan, en overweeg uit voorzorg je API-sleutel te vernieuwen.

Hoe je controleert of je kwetsbaar bent

Check dit niet alleen op je hoofdsite, maar ook op eventuele test- of stagingomgevingen waar de plugin meegekopieerd is. Ga naar het onderdeel Plugins in je WordPress-beheeromgeving en zoek Mailgun for WordPress op. Staat er een versienummer van 2.2.0 of lager, dan loop je risico en moet je direct bijwerken naar versie 2.2.1. Werkt de site met automatische plugin-updates, dan is de kans groot dat dit al vanzelf is gebeurd, maar een handmatige controle kost je nog geen minuut en geeft zekerheid. Beheer je meerdere WordPress-sites, bijvoorbeeld voor verschillende klanten of vestigingen, controleer dan elke installatie apart, want een update op de ene site zegt niets over de andere.

Wat dit betekent voor jouw bedrijf

Gebruik je WordPress voor je bedrijfswebsite of webshop en verstuur je systeemmail via Mailgun, dan is dit een update die je niet op de lange baan moet schuiven. Een CVSS-score van 9,8 betekent dat de kwetsbaarheid makkelijk te misbruiken is en grote impact kan hebben. Met 80.000 actieve installaties is de kans reëel dat ook jouw site, of die van een klant, de plugin gebruikt zonder dat iemand er dagelijks naar omkijkt.

Het overkomt veel ondernemers dat een plugin-update blijft liggen tussen alle andere taken, tot het misgaat. Wil je dat niet langer zelf hoeven bij te houden? Met onze dienst website-onderhoud en beheer controleren en updaten we WordPress-kern, thema's en plugins structureel, zodat een kritiek lek als dit niet wekenlang open blijft staan. Meer beveiligingsnieuws over WordPress-plugins lees je op onze nieuwspagina.

Bron: Freshysites, met technische details bevestigd door onder meer OffSeq en Strix.

Klaar voor een professionele website?

Wij maken een razendsnelle website op maat, 100% jouw eigendom.

Website laten maken