WordPress-plugin User Profile Builder heeft kritiek lek
Een kritiek lek in de WordPress-plugin User Profile Builder (CVSS 9,8) raakt 40.000 sites. Een update is er sinds 16 juli, maar veel sites patchten nog niet.
Meer dan 40.000 WordPress-sites draaien met een kritiek lek in de plugin User Profile Builder, ontwikkeld door Cozmoslabs. Dat meldt Wordfence, met bevestiging van onder meer Infosecurity Magazine en het Nederlandse Security.NL. Het lek staat geregistreerd als CVE-2026-15826 en heeft een CVSS-score van 9,8, de op één na hoogste ernstclassificatie die bestaat.
Wat er mis is
User Profile Builder wordt gebruikt voor registratieformulieren, gebruikersprofielen en het beheren van gebruikersrollen op WordPress-sites. Het lek zit in de afhandeling van mislukte accountregistraties: een foutmelding die de plugin daarbij intern genereert, wordt op een verkeerde manier omgezet naar een getal. Daardoor kan de controle die een foutieve registratie zou moeten tegenhouden, worden omzeild. Het resultaat is een automatische inlogsleutel die gekoppeld wordt aan gebruiker met ID 1, meestal het eerste en dus het beheerdersaccount van een WordPress-site.
Voor misbruik moet de functie "Automatically Log In" van de plugin aanstaan. Die staat standaard uit, maar wie hem wel gebruikt, loopt risico. Een aanvaller die de kwetsbaarheid uitbuit, kan zonder wachtwoord of geldig account inloggen als beheerder, nieuwe adminaccounts aanmaken, kwaadaardige plugins installeren of een thema met een backdoor toevoegen.
Update is er al, maar wordt niet overal geïnstalleerd
Wordfence ontving de melding op 14 juli en bevestigde het lek een dag later. Cozmoslabs reageerde snel en bracht op 16 juli versie 3.16.5 uit, die het probleem verhelpt. Toch meldt Security.NL dat een aanzienlijk deel van de sites die de plugin gebruiken, de update ruim een maand later nog altijd niet heeft geïnstalleerd.
Wat dit betekent voor jouw website
Gebruik je User Profile Builder op je WordPress-site, controleer dan meteen welke versie er draait. Alles onder 3.16.5 is kwetsbaar. Werk de plugin bij via je WordPress-dashboard of vraag dit na bij wie je site beheert. Heb je de functie "Automatisch inloggen" van de plugin ingeschakeld, dan is bijwerken extra dringend.
Dit soort meldingen komt regelmatig voorbij, en niet elke ondernemer heeft tijd om plugins en kernbestanden structureel te controleren. Bij website-onderhoud en beheer van Infotrends houden we beveiligingsupdates voor je in de gaten en installeren we ze zodra dat veilig kan, zodat een lek als dit niet wekenlang open blijft staan.
Twijfel je of jouw WordPress-site nog met verouderde plugins draait? Neem gerust contact op, dan checken we het voor je.
Klaar voor een professionele website?
Wij maken een razendsnelle website op maat, 100% jouw eigendom.
Website laten maken
