Security en Beveiligingsupdates

Microsoft Exchange-kwetsbaarheid CVE-2026-96940: NCSC waarschuwt voor privilege-escalatie
De Microsoft Exchange kwetsbaarheid CVE-2026-96940 maakt het mogelijk voor een aanvaller met geldige inloggegevens om zijn rechten binnen een kwetsbare Exchange Server-omgeving te verhogen. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt organisaties met on-premises Microsoft Exchange om de beschikbare beveiligingsupdate zo snel mogelijk te installeren. CVE-2026-96940 heeft een CVSS-score van 8,8 High. Microsoft heeft de […]

Kirki-beveiligingslek CVE-2026-102173 treft meer dan 500.000 WordPress-installaties
Een nieuw Kirki beveiligingslek maakt Stored Cross-Site Scripting (XSS) mogelijk zonder dat een aanvaller over een WordPress-account hoeft te beschikken. De kwetsbaarheid is geregistreerd als CVE-2026-102173 en heeft volgens Wordfence een CVSS-score van 7.2 High. Kirki wordt volgens WordPress.org op meer dan 500.000 WordPress-installaties actief gebruikt. De kwetsbaarheid treft Kirki-versies tot en met 6.3.1 en […]

Kritieke Payload CMS-kwetsbaarheid CVE-2026-105845 maakt SQL-injection mogelijk zonder login
Een kritieke Payload CMS SQL-injection kwetsbaarheid kan aanvallers onder bepaalde omstandigheden toegang geven tot databasegegevens zonder dat hiervoor een bestaand gebruikersaccount nodig is. De kwetsbaarheid is geregistreerd als CVE-2026-105845 en heeft een CVSS-score van 9.8. Het beveiligingsprobleem treft Payload CMS-installaties die gebruikmaken van PostgreSQL of SQLite en waarbij niet-vertrouwde gebruikers dynamische databasefilters of joins kunnen […]

Kritieke OrdaSoft Joomla CCK-kwetsbaarheden maken Remote Code Execution en SQL-injection zonder login mogelijk
De OrdaSoft Joomla CCK kwetsbaarheid CVE-2026-102427 maakt Remote Code Execution mogelijk zonder dat een aanvaller hoeft in te loggen. Daarnaast bevat dezelfde Joomla-extensie een kritieke ongeauthenticeerde SQL-injection, CVE-2026-102428. Beide kwetsbaarheden treffen OrdaSoft Joomla CCK-versies vรณรณr 8.3.16. CVE-2026-102427 heeft de maximale CVSS-score van 10,0. CVE-2026-102428 heeft een CVSS-score van 9,3. Twee kritieke kwetsbaarheden in OrdaSoft Joomla […]

GiveWP-kwetsbaarheid CVE-2026-104405 maakt privilege-escalatie zonder login mogelijk
De GiveWP kwetsbaarheid CVE-2026-104405 maakt privilege-escalatie mogelijk zonder dat een aanvaller vooraf over een WordPress-account hoeft te beschikken. De kwetsbaarheid treft GiveWP-versies tot en met 4.17.0 en heeft een CVSS-score van 8,1 High. De beveiligingscorrectie is opgenomen in GiveWP 4.18.0. Op het moment van deze publicatie is via WordPress.org inmiddels een nog nieuwere 4.18.0.x-release beschikbaar. […]

Ninja Forms en WPC Product Bundles-kwetsbaarheden actief misbruikt voor WordPress-overname
Een Ninja Forms kwetsbaarheid en een beveiligingslek in WPC Product Bundles for WooCommerce worden actief misbruikt om WordPress-websites over te nemen. Beveiligingsonderzoekers van Patchstack hebben een aanvalscampagne waargenomen waarbij stored cross-site scripting wordt gebruikt om via de actieve sessie van een WordPress-beheerder kwaadaardige plugins, administratoraccounts en meerdere backdoors te installeren. De aanvallen richten zich op […]

WordPress 7.1.3 verhelpt zeven beveiligingskwetsbaarheden
De WordPress 7.1.3 security update verhelpt zeven beveiligingskwetsbaarheden in WordPress Core, waaronder stored cross-site scripting, een second-order SQL-injection, een denial-of-serviceprobleem en een informatielek zonder authenticatie. WordPress heeft versie 7.1.3 op 6 oktober 2026 uitgebracht en adviseert websitebeheerders om direct bij te werken. Naast de zeven securityfixes bevat WordPress 7.1.3 vier reguliere bugfixes. Een van de […]

Kritieke WordPress File Upload-kwetsbaarheid CVE-2026-62071 maakt SQL-injectie zonder login mogelijk
De WordPress File Upload kwetsbaarheid CVE-2026-62071 maakt SQL-injectie mogelijk zonder dat een aanvaller hoeft in te loggen. De kritieke beveiligingsfout treft de WordPress-plugin die tegenwoordig als Iptanus File Upload wordt uitgebracht en heeft een CVSS-score van 9,3. De WordPress File Upload kwetsbaarheid treft versies tot en met 5.1.10. De beveiligingscorrectie is opgenomen in versie 5.2.0. […]

ACPT Premium-kwetsbaarheid CVE-2026-105701 maakt Remote Code Execution mogelijk
De ACPT Premium kwetsbaarheid CVE-2026-105701 maakt het mogelijk voor een geauthenticeerde WordPress-gebruiker met slechts Subscriber-rechten om willekeurige code op de webserver uit te voeren. De beveiligingsfout heeft een CVSS-score van 8,8 en kan leiden tot Remote Code Execution. De ACPT Premium kwetsbaarheid treft versies tot en met 2.0.66. De beveiligingscorrectie is opgenomen in versie 2.0.67. […]

