WordPress start Core Security Initiative om kwetsbaarheden sneller op te sporen
WordPress lanceert de Core Security Initiative: een vaster releaseproces, een kleinere backlog en AI-scans die kwetsbaarheden opsporen voor aanvallers dat doen.
Het WordPress-beveiligingsteam is de Core Security Initiative gestart, een programma om structureel beter om te gaan met het groeiend aantal meldingen van kwetsbaarheden in de WordPress-kern. Dat staat in een aankondiging op make.wordpress.org, geschreven door Rudy Faile, senior systems engineer bij Automattic. Het initiatief werd besproken tijdens een bijeenkomst van het security team op WordCamp US 2026 in Phoenix, en is opgebouwd rond drie pijlers: een voorspelbaarder releaseproces, een kleinere achterstand aan openstaande meldingen, en AI-ondersteunde scans om kwetsbaarheden te vinden voor een aanvaller dat doet.
Waarom nu
Volgens het security team is het aantal binnenkomende beveiligingsmeldingen het afgelopen jaar flink gestegen. Een belangrijke oorzaak daarvan is dat AI-modellen steeds beter worden in het analyseren van code en het opsporen van kwetsbaarheden, wat zowel onderzoekers als kwaadwillenden sneller maakt. Om die groei bij te benen, zet WordPress nu zelf ook AI-tools in, naast de bestaande meldingen die via responsible disclosure binnenkomen.
De drie pijlers
De eerste pijler richt zich op het releaseproces zelf: WordPress wil de automatisering en end-to-end-tests rond beveiligingsupdates aanscherpen, zodat fixes betrouwbaarder en voorspelbaarder uitkomen. De tweede pijler is het wegwerken van de achterstand aan openstaande meldingen. Daarvoor trekt het project extra teamleden en vrijwilligers aan die meldingen beoordelen, de impact bevestigen en de opvolging in gang zetten, met als doel die achterstand naar nul te brengen. De derde pijler is AI-ondersteund scannen: tools die in de broncode zoeken naar patronen die horen bij bekende risico's, zoals cross-site scripting, rechtenmisbruik, onveilige bestandsafhandeling en server-side request forgery.
Wat dit anders maakt dan eerdere aankondigingen
WordPress meldt vaker losse patches voor losse kwetsbaarheden. Wat de Core Security Initiative anders maakt, is dat het geen reactie is op één incident, maar een permanente verschuiving in hoe het project met beveiliging omgaat: van wachten op meldingen naar zelf actief zoeken, en van losse fixes naar een herhaalbaar proces. Dat sluit aan bij wat we vaker zien in ons nieuwsoverzicht: steeds meer kritieke lekken in WordPress-plugins en thema's, van migratietools tot pagebuilders, die soms miljoenen sites tegelijk raken. Dat het juist nu gebeurt, is geen toeval: naarmate meer aanvallers zelf AI-tools inzetten om code op zwakke plekken te doorzoeken, groeit de druk op softwaremakers om hetzelfde te doen voordat een kwaadwillende dat voor hen doet.
Wat betekent dit voor jouw website
Voor de meeste ondernemers met een WordPress-site verandert er op dit moment nog niets aan hoe je zelf updates uitvoert. Wat wel te verwachten is: beveiligingsupdates voor WordPress-kern die vaker op tijd en met minder losse eindjes verschijnen, en op termijn mogelijk kwetsbaarheden die al gedicht zijn voordat ze in het nieuws komen. Dat neemt niet weg dat de meeste concrete risico's op dit moment nog altijd uit plugins en thema's van derden komen, niet uit de WordPress-kern zelf, zoals we recent nog zagen bij lekken in migratie- en formulierplugins die miljoenen sites tegelijk raakten. Zorg dus dat WordPress, je thema en al je plugins actueel blijven, en volg meldingen over kritieke lekken serieus op in plaats van ze uit te stellen tot een rustiger moment. Wil je dat liever niet zelf bijhouden, dan houden we dat met onze dienst website-onderhoud en beheer structureel voor je in de gaten, inclusief updates en controles op verdachte wijzigingen.
Bron: de aankondiging van het WordPress-beveiligingsteam, met aanvullende berichtgeving van Search Engine Journal en Cyber Security News.
Klaar voor een professionele website?
Wij maken een razendsnelle website op maat, 100% jouw eigendom.
Website laten maken