Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
WordPressGepubliceerd op 2 min lezen

WordPress 7.0.4 verholpt kritiek RCE-lek, update je site direct

WordPress 7.0.4 dicht een kritiek beveiligingslek (CVE-2026-65640) waarmee auteurs op kwetsbare sites code op de server kunnen uitvoeren. Update nu.

WordPress 7.0.4 verholpt kritiek RCE-lek, update je site direct

WordPress heeft op 12 augustus 2026 versie 7.0.4 uitgebracht, een beveiligingsrelease die een kritiek lek dicht. Dat meldt WordPress.org in de officiële release-aankondiging, bevestigd door het GitHub Security Advisory van WordPress zelf. Beheerders wordt dringend aangeraden direct te updaten.

Wat er mis was

Het lek, geregistreerd als CVE-2026-65640, is een remote code execution kwetsbaarheid die kan worden misbruikt via een kwaadaardige bestandsupload. Een gebruiker met de rol Auteur of hoger kan een bestand uploaden dat zich voordoet als een afbeelding, maar in werkelijkheid PostScript-content bevat. Op sites die zowel de Imagick-extensie als Ghostscript gebruiken voor beeldbewerking, verwerkt Ghostscript die ingesloten content op een manier die tot het uitvoeren van code op de server kan leiden. Het lek scoort 8,8 op de CVSS-schaal, wat neerkomt op een hoog risico. WordPress bedankt het team van pwn.ai voor het verantwoord melden van het probleem, hetzelfde team dat eerder dit jaar ook het wp2shell-lek aan het licht bracht.

Wie loopt risico

Voor misbruik heb je minimaal een account met de rol Auteur nodig, of een account met vergelijkbare uploadrechten. Sites waar alleen de beheerder zelf content plaatst, lopen dus een stuk minder risico dan sites met meerdere auteurs, gastschrijvers of een open registratiepagina. Daarnaast moet de server zowel Imagick als Ghostscript actief hebben staan: een combinatie die relatief vaak voorkomt bij hostingpakketten die pdf- of eps-bestanden kunnen verwerken, maar niet overal aanwezig is.

Ook oudere versies gepatcht

Opvallend aan deze release is de omvang van de backport. WordPress heeft de fix niet alleen in 7.0.4 verwerkt, maar teruggeport tot en met versie 4.7 uit 2016. Zo verschenen er tegelijkertijd onder meer 6.9.7, 6.8.8 en 6.7.7 voor wie nog op een oudere hoofdversie zit. Dat laat zien hoe serieus het WordPress-beveiligingsteam dit lek inschat, ook voor sites die al jaren niet meer zijn bijgewerkt naar de nieuwste hoofdversie.

Wat betekent dit voor jouw website

Na 7.0.3 begin deze maand is dit alweer de tweede beveiligingsrelease in korte tijd, en met een CVSS-score van 8,8 is dit lek niet een van de kleintjes. Update via Dashboard → Updates, of controleer of automatische achtergrondupdates op jouw hosting daadwerkelijk zijn uitgevoerd. Heb je meerdere auteurs op je site, dan is dit een goed moment om ook te controleren welke gebruikers uploadrechten hebben. Bij website-onderhoud en beheer van Infotrends houden we dit soort releases voor je in de gaten, zodat jouw site altijd op een veilige versie draait.

Twijfel je of jouw WordPress-site al op 7.0.4 staat? Neem gerust contact op, dan checken we het voor je.

Klaar voor een professionele website?

Wij maken een razendsnelle website op maat, 100% jouw eigendom.

Website laten maken