Kritiek lek in WordPress-plugin WPMU DEV Dashboard treft 350.000 sites
Een kritiek lek (CVSS 9.8) in de WordPress-plugin WPMU DEV Dashboard geeft onbevoegden beheerderstoegang. Update direct naar versie 5.0.2.
Beveiligingsonderzoekers hebben een kritiek lek ontdekt in WPMU DEV Dashboard, een WordPress-plugin die op zo'n 350.000 sites actief is. Het lek, geregistreerd als CVE-2026-76581 met een CVSS-score van 9.8, laat onbevoegden op afstand beheerderstoegang krijgen tot een site. Dat meldt Wordfence, die het lek ontdekte, en wordt bevestigd door The Hacker News en GBHackers. Gebruik je deze plugin, dan is updaten naar versie 5.0.2 nu de eerste stap.
Wat WPMU DEV Dashboard doet
WPMU DEV Dashboard is een beheerplugin waarmee bureaus en site-eigenaren hun WordPress-sites koppelen aan het Hub-platform van WPMU DEV, voor onder meer updates, backups en licentiebeheer op afstand. Onderdeel daarvan is Hub Single Sign-On (SSO), waarmee je vanuit het Hub-dashboard rechtstreeks inlogt op een gekoppelde site zonder apart wachtwoord in te typen.
Waar het misgaat
Volgens Wordfence-onderzoeker Alex Thomas, die het lek op 19 augustus ontdekte met hulp van het interne onderzoekssysteem Argus, zit de fout in twee AJAX-acties die de SSO-inlog afhandelen: wdpsso_step1 en wdpsso_step2. Beide stappen zijn bereikbaar voordat een bezoeker is ingelogd, en horen elk een eigen cryptografische handtekening (HMAC) te controleren om te bewijzen dat een verzoek echt van het Hub-platform komt.
Het probleem is dat die twee stappen de velden in de handtekening niet consequent aan hun eigen betekenis binden. Daardoor kan een aanvaller de handtekening die de eerste stap aanmaakt, hergebruiken in de tweede stap, in een andere context dan bedoeld. Een geldige API-sleutel van de site is daarvoor niet nodig. Op een site waar Hub SSO aanstaat en gekoppeld is aan een beheerdersaccount, kan een onbevoegde bezoeker zo alsnog als beheerder inloggen en de site volledig overnemen.
Update naar versie 5.0.2
WPMU DEV bracht op 24 augustus versie 5.0.2 uit, die het lek dicht door de handtekening van de eerste stap serverzijde te bewaren en te weigeren zodra die in de tweede stap wordt hergebruikt. Werk je met deze plugin, controleer dan in je WordPress-beheeromgeving welke versie actief is en werk bij naar 5.0.2 of hoger als dat nog niet is gebeurd. Heb je geen actieve Hub SSO-koppeling naar een beheerdersaccount, dan is het risico kleiner, maar een update blijft aan te raden omdat de fout in de kern van de plugin zit.
Dit is niet de enige kritieke WordPress-kwetsbaarheid van deze week. Eerder deze maand meldden we ook al lekken in TranslatePress, Pods en GiveWP. Beveiligingsonderzoekers wijzen erop dat augustus een drukke maand is voor kritieke WordPress-plugin-lekken.
Wat dit betekent voor jouw website
Gebruik je een bureau of beheerpartij die met WPMU DEV Dashboard werkt om meerdere klantsites te onderhouden, vraag dan actief na of de update al is doorgevoerd. Eén kwetsbare koppeling kan namelijk toegang geven tot alle sites die via dat Hub-account beheerd worden. Beheer je je eigen WordPress-site, controleer dan zelf je actieve plugins op verouderde versies. Dit soort lekken duikt met regelmaat op in juist de plugins die bedoeld zijn om beheer te vereenvoudigen.
Wil je niet zelf achter elke plugin-update aan hoeven, en heb je liever dat iemand anders je site structureel in de gaten houdt? Bij infotrends.nl nemen we dat met website onderhoud en beheer uit handen, inclusief het bijhouden van dit soort beveiligingsmeldingen.
Meer WordPress- en beveiligingsnieuws lees je op onze nieuwspagina.
Bron: Wordfence, met bevestiging door The Hacker News en GBHackers.
Klaar voor een professionele website?
Wij maken een razendsnelle website op maat, 100% jouw eigendom.
Website laten maken