Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
Onderhoud & beheerGepubliceerd op 4 min lezen

WordPress 7.1.3 dicht zeven beveiligingslekken: update je website nu

WordPress 7.1.3 verhelpt zeven beveiligingslekken, onder meer in reacties en de exportfunctie. Lees wat er speelt en hoe je je WordPress-website veilig houdt.

WordPress 7.1.3 dicht zeven beveiligingslekken: update je website nu

WordPress heeft op 6 oktober 2026 versie 7.1.3 uitgebracht. Het is een gecombineerde beveiligings- en onderhoudsupdate die zeven beveiligingslekken dicht en vier gewone bugs oplost. Heb je een WordPress-website, dan is dit een update om vandaag nog te installeren. Dat melden onder meer Search Engine Journal, Patchstack en SecurityOnline.

Welke lekken zijn gedicht?

Volgens de berichtgeving gaat het om deze zeven problemen:

  • Een stored XSS op de beheerpagina Reacties, die begint bij een reactie die nog op goedkeuring wacht.
  • Een denial-of-service-probleem in de functie WP_Http::make_absolute_url().
  • Een SQL-injectie van de tweede orde in de exporttool (WXR).
  • Een zwakte waardoor gebruikers met de rol Auteur berichten vast kunnen zetten bovenaan (sticky).
  • Reacties op privé of niet-gepubliceerde berichten die voor niet-ingelogde bezoekers zichtbaar waren.
  • Een XSS-lek via Imgur-embeds.
  • Parameters van de hook {status}_{type} die te vervalsen waren, waardoor namen van acties konden botsen.

WordPress heeft in de release geen CVE-nummers of ernstscores gepubliceerd. Een van de bronnen noemt wel een CVE-nummer, maar dat is niet bevestigd door WordPress zelf, dus laten we dat hier buiten beschouwing.

Wie kan misbruik maken van deze lekken?

Niet elk lek is even gevaarlijk. Patchstack beschrijft per probleem wat een aanvaller nodig heeft. Twee lekken kunnen door een bezoeker zonder account worden gestart, al vraagt de XSS in de reacties ook dat een moderator op een link in zo'n reactie klikt. Drie lekken vereisen een account met de rol Medewerker of Auteur. De SQL-injectie in de export werkt alleen als een beheerder een export van één berichttype draait en er al een foutieve waarde in de database staat. De standaardexport van alle inhoud raakt die code volgens Patchstack niet. Die code bestaat bovendien pas sinds WordPress 6.5.0.

Het Imgur-probleem is opgelost door Imgur niet langer als vertrouwde bron voor embeds te behandelen. Bij de SQL-injectie is de oplossing dat de waarde van de uitgelichte afbeelding nu als geheel getal wordt afgedwongen.

Er is volgens SecurityOnline geen bevestigd misbruik in het wild en geen publiek bewijs van een werkende aanval. Dat is goed nieuws, maar het is geen reden om te wachten. Na een bekendmaking zoeken aanvallers vaak juist naar sites die nog niet zijn bijgewerkt.

Ook een bug opgelost: uploads van afbeeldingen

Naast de beveiligingsfixes zit er een bugfix in die veel ondernemers raakt. Search Engine Journal noemt het een kritieke fout: op hosting zonder de PHP DOM-extensie kon het uploaden van een afbeelding een fatale fout geven, waardoor de upload helemaal mislukte. Volgens Wordify komt dat doordat WordPress sinds versie 7.0 alt-tekst uit de metadata van een afbeelding leest en daarbij DOMDocument gebruikt zonder eerst te controleren of die extensie bestaat. Versie 7.1.3 vangt dat nu netjes af. Merk je dat uploaden bij jouw webshop of blog niet lukt, dan kan deze update dus ook dat probleem oplossen.

Welke versies krijgen de fix?

Alle versies vóór 7.1.3 zijn getroffen. De beveiligingsfixes worden volgens de berichtgeving ook teruggezet naar oudere branches die nog beveiligingsupdates krijgen. Over hoe ver dat precies gaat, lopen de bronnen uiteen: Patchstack noemt in elk geval branches tot en met 6.6, andere bronnen gaan veel verder terug. Controleer daarom voor jouw versie op WordPress.org welke release voor jou bedoeld is.

Hostingpartij Pantheon meldt dat het op zijn platform een tijdelijke blokkade heeft ingesteld tegen misbruik van de XSS in Reacties. Het bedrijf zegt er zelf bij dat klanten hun site alsnog zo snel mogelijk moeten bijwerken.

Wat betekent dit voor je bedrijf?

Een gehackte website kost je vertrouwen, vindbaarheid en soms omzet. Het goede nieuws is dat deze update weinig werk is. Doe dit:

  1. Maak eerst een back-up van je site en database.
  2. Werk bij naar WordPress 7.1.3, via het dashboard onder Dashboard en dan Updates. Staan automatische updates aan, controleer dan toch of de nieuwe versie er echt staat.
  3. Kijk wie een account heeft als Medewerker of hoger. Verwijder accounts die niemand meer gebruikt.
  4. Controleer of je plugins en thema's ook actueel zijn.

Regelmatig bijwerken, back-ups maken en controleren hoort bij goed website-onderhoud. Heb je er zelf geen tijd voor, dan nemen wij het graag uit handen. Bouw je een nieuwe site, dan kijken we ook naar website laten maken met onderhoud vanaf dag één.

Eerder schreven we over de update die elf lekken dichtte, in ons bericht over WordPress 7.1.1 en de Click2Shell-aanvalsketen. Meer berichten over WordPress en online veiligheid vind je op onze nieuwspagina.

Bronnen: Search Engine Journal, Patchstack, SecurityOnline, Pantheon en Wordify.

Je website altijd veilig en up-to-date

Met ons onderhoud & beheer hoef je nergens meer naar om te kijken.

Bekijk onderhoud