Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
WordPressGepubliceerd op 3 min lezen

Kritiek lek in WordPress-plugin The Events Calendar treft 600.000 sites

Twee kritieke lekken (CVSS 9,8) in de populaire WordPress-plugin The Events Calendar raken meer dan 600.000 sites. Eén variant wordt al actief misbruikt. Update naar 6.17.4.1.

Kritiek lek in WordPress-plugin The Events Calendar treft 600.000 sites

Het beveiligingsteam van Wordfence heeft twee kritieke kwetsbaarheden ontdekt in The Events Calendar, een WordPress-plugin voor het beheren van evenementen en tickets die op meer dan 600.000 websites actief is. Wordfence maakte de bevindingen op 14 september 2026 openbaar, meldt het beveiligingsplatform Cybersecuritynews. Beide lekken hebben een CVSS-score van 9,8 op een schaal tot 10, de op een na hoogste risicocategorie die bestaat. Een van de twee wordt volgens onderzoekers al actief misbruikt.

Twee losse aanvalsroutes naar dezelfde uitkomst

Het eerste lek, geregistreerd als CVE-2026-78006, draait om onveilige deserialisatie van gegevens die de plugin zelf opslaat. Een aanvaller kan daardoor een kwaadaardig PHP-object laten verwerken en via een zogeheten gadget chain eigen opdrachten op de server laten uitvoeren, zonder dat daar een account voor nodig is. Het tweede lek, CVE-2026-78159, zit in de manier waarop de plugin widget-gegevens verwerkt. Door die gegevens te vervalsen kan een aanvaller een functie aanroepen die het wachtwoord van het beheerdersaccount reset. Vanaf dat punt kan diegene inloggen als beheerder, een kwaadaardige plugin uploaden en de hele website overnemen. Beide routes vereisen geen inloggegevens en geen enkele handeling van een medewerker of bezoeker.

Wordfence ontdekte de twee kwetsbaarheden via het eigen onderzoeksprogramma Argus, op 21 en 22 augustus 2026. StellarWP, de ontwikkelaar achter The Events Calendar, bevestigde de meldingen op 24 augustus. Een eerste, gedeeltelijke patch verscheen daarna, maar pas met versie 6.17.4.1 van 10 september 2026 zijn beide lekken volledig gedicht, meldt beveiligingssite Gbhackers.

Wie al bescherming heeft en wie nog niet

Betalende klanten van Wordfence (Premium, Care en Response) kregen al op 22 augustus een firewallregel die aanvalspogingen blokkeert, ruim voordat de kwetsbaarheden openbaar werden. Gebruikers van de gratis versie van Wordfence krijgen diezelfde bescherming pas op 21 september 2026. Dat betekent dat websites die de gratis firewall gebruiken en nog niet zijn bijgewerkt naar 6.17.4.1, op het moment van schrijven nog dagenlang kwetsbaar zijn voor het actief misbruikte lek CVE-2026-78006.

Wat dit betekent voor jouw bedrijf

Gebruikt jouw organisatie The Events Calendar om evenementen, tickets of inschrijvingen te beheren, controleer dan meteen welke versie er op je website draait. Alles onder 6.17.4.1 moet zo snel mogelijk worden bijgewerkt. Dat geldt niet alleen voor grote evenementenwebsites: ook restaurants met reserveringsavonden, opleiders met workshops en verenigingen die via WordPress leden werven, gebruiken deze plugin vaak zonder dat te beseffen dat hij standaard is meegeïnstalleerd met een thema of pakket. Controleer daarnaast of er sinds eind augustus onverwachte beheerdersaccounts zijn aangemaakt of onbekende bestanden in de plugin-map staan, zeker als de site nog niet was bijgewerkt.

Dit is niet de eerste keer deze maand dat een populaire WordPress-plugin met honderdduizenden installaties een kritiek lek blijkt te hebben. Eerder meldde Infotrends al over een kritiek lek in de cursusplugin Masteriyo LMS. Het patroon is steeds hetzelfde: een plugin die je misschien nooit zelf hebt geïnstalleerd, maar die wel meekomt met een thema of sjabloon, en die zonder controle een open deur voor de hele website kan worden.

Wil je niet zelf elke week het CVE-nieuws bijhouden en handmatig plugins controleren? De dienst website-onderhoud en beheer van Infotrends houdt updates, back-ups en kwetsbaarheden structureel voor je in de gaten. Meer actueel beveiligingsnieuws voor ondernemers vind je op onze nieuwspagina.

Bronnen: Cybersecuritynews en Gbhackers.

Klaar voor een professionele website?

Wij maken een razendsnelle website op maat, 100% jouw eigendom.

Website laten maken