Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
WordPressGepubliceerd op 3 min lezen

Kritiek lek in WordPress-plugin Pods actief misbruikt, 100.000 sites geraakt

CVE-2026-19598 in de WordPress-plugin Pods laat aanvallers zonder wachtwoord beheerder worden. WordPress.org dwingt de update inmiddels af op kwetsbare sites.

Kritiek lek in WordPress-plugin Pods actief misbruikt, 100.000 sites geraakt

Aanvallers misbruiken op dit moment een kritiek lek in de WordPress-plugin Pods, Custom Content Types and Fields, waarmee ze zonder wachtwoord beheerder van een website kunnen worden. Dat meldt Wordfence, dat het lek zelf ontdekte, met bevestiging van onder meer GBHackers en Cyberpress. Het lek staat geregistreerd als CVE-2026-19598 en heeft een CVSS-score van 9,8, bijna de hoogst mogelijke ernstclassificatie. Omdat de plugin op meer dan 100.000 websites actief is, greep WordPress.org zelf in en dwingt het de beveiligingsupdate inmiddels af op sites die nog niet zelf hebben bijgewerkt.

Wat er mis is met de plugin

Pods is een populaire plugin waarmee ontwikkelaars eigen contenttypes en velden aan WordPress toevoegen, bijvoorbeeld voor een portfolio, een vacatureoverzicht of een productcatalogus buiten de standaard berichten en pagina's om. Het lek zit in de zogeheten pods_admin AJAX-router, het onderdeel dat inkomende verzoeken doorstuurt naar interne beheerfuncties. Bij een specifiek compatibiliteitspad, gekoppeld aan de parameter meta-box-loader, geeft de foutafhandelingsfunctie van de plugin bij een mislukte controle alleen een melding in het serverlogbestand, maar stopt de aanvraag niet. Daardoor gaat de code gewoon verder, ook al zijn de controles op inloggen, rechten en beveiligingstokens allemaal mislukt. Voor een aanvaller die geen account nodig heeft, is dat de sleutel tot het hele beheerderspaneel.

Wat een aanvaller ermee kan

Met dit lek kan iemand zonder in te loggen het wachtwoord van elke gebruiker overschrijven, inclusief dat van de sitebeheerder, en zo de volledige website overnemen. Vanaf dat punt kan een aanvaller nieuwe beheerdersaccounts aanmaken om ook na een latere update toegang te houden, kwaadaardige plugins of thema's installeren, sitecontent aanpassen of verborgen links toevoegen voor zoekmachinespam. Dat laatste is voor ondernemers extra vervelend, want spamlinks op een gehackte site kunnen de eigen positie in Google schaden, zelfs nadat de website is opgeschoond.

Sinds wanneer er een update is

De kwetsbaarheid is gemeld bij Pods op 10 augustus. De ontwikkelaars brachten op 14 augustus versie 3.3.9.1 uit, die het probleem verhelpt. Gebruik je een oudere hoofdversie van de plugin, dan zijn er ook gepatchte versies beschikbaar voor 2.8.23.4, 2.9.19.4, 3.0.10.4, 3.1.4.2 en 3.2.8.3. Toch bleek het lek de dagen daarna nog volop misbruikt te worden, wat WordPress.org ertoe bracht de update geforceerd te installeren op sites die zelf nog niet hadden bijgewerkt. Dat gebeurt zelden en alleen bij kwetsbaarheden die als bijzonder urgent worden gezien.

Wat je nu moet doen

Gebruik je Pods, Custom Content Types and Fields, controleer dan in je WordPress-beheeromgeving onder Plugins welke versie er draait. Staat er een nummer lager dan 3.3.9.1 (of het bijbehorende gepatchte nummer van je hoofdversie), werk dan direct bij. Heb je automatische plugin-updates aanstaan, dan heeft WordPress.org de update mogelijk al voor je doorgevoerd, maar een handmatige controle geeft zekerheid. Kijk daarnaast in je gebruikerslijst of er onbekende beheerdersaccounts zijn bijgekomen en controleer of wachtwoorden van bestaande accounts recentelijk zonder jouw medeweten zijn gewijzigd. Zie je iets verdachts, reset dan alle beheerderswachtwoorden en controleer de site op ongewenste bestanden of plugins.

Wat dit betekent voor jouw bedrijf

Gebruik je Pods voor eigen contentonderdelen op je website of webshop, dan is dit een update die geen dag mag blijven liggen. Een kwetsbaarheid waarbij WordPress.org zelf ingrijpt, laat zien hoe serieus het probleem is: normaal ligt die verantwoordelijkheid bij de sitebeheerder zelf. Veel ondernemers merken pas dat een plugin kwetsbaar was nadat er al schade is, bijvoorbeeld doordat klanten een gehackte pagina te zien krijgen.

Wil je niet zelf hoeven bijhouden welke plugin een update nodig heeft? Met onze dienst website-onderhoud en beheer controleren en updaten we WordPress-kern, thema's en plugins structureel, zodat een kritiek lek als dit niet dagenlang open blijft staan. Meer beveiligingsnieuws over WordPress-plugins lees je op onze nieuwspagina.

Bron: Wordfence, met aanvullende bevestiging door GBHackers.

Klaar voor een professionele website?

Wij maken een razendsnelle website op maat, 100% jouw eigendom.

Website laten maken