Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
WordPressGepubliceerd op 3 min lezen

Kritiek WordPress-lek CVE-2026-87902 actief misbruikt, 350.000 sites kwetsbaar

Een kritiek lek in de WordPress-kern (CVE-2026-87902, CVSS 9,2) wordt binnen uren na de patch al misbruikt. Meer dan 350.000 sites staan nog open.

Kritiek WordPress-lek CVE-2026-87902 actief misbruikt, 350.000 sites kwetsbaar

WordPress heeft op 22 september een patch uitgebracht voor een kritiek lek in de kern van het CMS, en binnen enkele uren begonnen aanvallers dat al te misbruiken. Het lek, geregistreerd als CVE-2026-87902, kreeg volgens het officiële beveiligingsadvies van het WordPress-ontwikkelteam op GitHub een CVSS 4.0-score van 9,2 en treft elke WordPress-versie vanaf 4.7.0 tot en met 7.1.1. Dat is vrijwel elke website die de laatste update nog niet heeft binnengehaald. Het lek werd verantwoord gemeld door beveiligingsonderzoeker Robert Ressl.

Wat er mis is

De kwetsbaarheid zit in de manier waarop WordPress bepaalt welk paginasjabloon het moet laden. De functie locate_template() plakt de naam van het gevraagde sjabloon achter het pad van het actieve thema, zonder goed te controleren of het resultaat wel binnen de themamap blijft. Een aanvaller die niet is ingelogd, kan via de url-gecodeerde pagename-queryparameter zo een willekeurig leesbaar .php-bestand ergens anders op de server laten inladen. Het WordPress-team classificeert dit als CWE-98, oftewel onjuiste controle van bestandsnamen bij het includen van PHP-bestanden.

Belangrijk detail: dit is geen kant-en-klare overname van elke WordPress-site. Voor volledige uitvoering van code (RCE) moet aan twee voorwaarden worden voldaan. Het actieve thema moet een hoofdmap hebben waarvan de naam begint met "page-", zoals bij de oudere standaardthema's Twenty Twelve en Twenty Fourteen en bij thema's als Neve, Hestia en Sydney. Daarnaast moet er ergens op de server een leesbaar PHP-bestand staan dat de aanvaller kan aanroepen, bijvoorbeeld het pearcmd.php-bestand van PEAR in combinatie met de instelling register_argc_argv. Zonder die combinatie blijft het lek beperkt tot het inzien van bestanden, wat op zichzelf al risicovol genoeg is.

Binnen uren misbruikt

Beveiligingsbedrijf Patchstack meldt dat het de eerste verkenningspogingen al zag binnen vijf uur na het uitkomen van de patch. Op 23 september, een dag later, was het aanvalsverkeer volgens Patchstack meer dan tien keer zo groot geworden, en verschoof de aanpak van verkennen naar het daadwerkelijk wegschrijven van kwaadaardige PHP-bestanden naar de server. Ook beveiligingssite The Hacker News berichtte hierover en meldt dat aanvallers het pearcmd.php-bestand gebruiken om zelfgeschreven PHP-code op te slaan in mappen als /tmp en /var/tmp, waarna die code als webshell kan dienen om de site op afstand te bedienen.

WordPress heeft voor alle getroffen versiereeksen een oplossing uitgebracht: naast het reguliere WordPress 7.1.2 zijn er ook gerepareerde releases voor oudere reeksen, zoals 7.0.6, 6.9.9 en teruggeport tot en met 4.7.37.

Meer dan 350.000 sites nog kwetsbaar

Ondanks de patch staat een groot deel van het WordPress-landschap nog open. Beveiligingsmedia die zich baseren op scans van het non-profit meetnetwerk Shadowserver melden dat wereldwijd nog altijd meer dan 350.000 WordPress-installaties met dit lek te vinden zijn. Dat komt doordat automatische updates voor de WordPress-kern lang niet overal aanstaan, zeker niet bij sites die via een externe hostingpartij of ontwikkelaar draaien zonder actief onderhoudscontract.

Wat dit voor jouw website betekent

Beheer je zelf een WordPress-site, controleer dan of je op versie 7.1.2 zit, of op de nieuwste patch van je eigen versiereeks als je om technische redenen op een oudere hoofdversie blijft. Kijk ook naar je thema: gebruik je een ouder standaardthema of een thema met een map die begint met "page-", dan is extra alertheid op zijn plaats. Heb je geen zicht op wie dit voor je bijhoudt, vraag dat dan na bij je hostingpartij of ontwikkelaar.

Dit lek is weer een voorbeeld van een terugkerend patroon: zodra WordPress of een populaire plugin een patch uitbrengt, buigen aanvallers die informatie vaak al binnen een dag om tot een werkend wapen. Eerder schreven we al over een vergelijkbare situatie bij de plugin All-in-One WP Migration, waar miljoenen sites kwetsbaar waren voor een vergelijkbaar soort lek. Bij website-onderhoud en beheer van Infotrends zorgen we dat kernupdates, plugins en thema's van je site tijdig en getest worden bijgewerkt, zodat je niet zelf constant beveiligingsadviezen hoeft te volgen. Meer beveiligingsnieuws voor ondernemers lees je op onze nieuwspagina.

Bronnen: officieel beveiligingsadvies van WordPress op GitHub, Patchstack en The Hacker News.

Klaar voor een professionele website?

Wij maken een razendsnelle website op maat, 100% jouw eigendom.

Website laten maken