Overslaan en naar de inhoud gaan

Security en Beveiligingsupdates

Blijf op de hoogte van actuele beveiligingslekken, kwetsbaarheden en belangrijke security-updates voor websites, WordPress, webshops en andere online platformen. Vservs volgt relevante beveiligingsmeldingen en geeft aan welke maatregelen nodig zijn om misbruik te voorkomen.
Brevo supply-chainaanval kon WordPress-sites voorzien van verborgen backdoor

Brevo supply-chainaanval kon WordPress-sites voorzien van verborgen backdoor

18 september 2026

Brevo supply-chainaanval: een beveiligingsincident bij marketing- en communicatieplatform Brevo heeft op 14 september 2026 kwaadaardige JavaScript verspreid via Brevo-scripts die door externe websites worden ingeladen. Brevo bevestigt inmiddels dat een aanvaller een gecompromitteerde Cloudflare API-key gebruikte om een kwaadaardige Cloudflare Worker binnen de Brevo-infrastructuur te plaatsen. Daarmee kon verkeer aan de CDN-rand worden aangepast zonder […]

WordPress 7.1.1 verhelpt elf beveiligingskwetsbaarheden in WordPress Core

WordPress 7.1.1 verhelpt elf beveiligingskwetsbaarheden in WordPress Core

18 september 2026

WordPress 7.1.1 security update: het WordPress Security Team heeft WordPress 7.1.1 uitgebracht als onderhouds- en beveiligingsupdate. De nieuwe release bevat elf afzonderlijke securityfixes in WordPress Core. De opgeloste beveiligingsproblemen omvatten onder andere stored cross-site scripting (XSS), authenticated path traversal, arbitrary post overwrite en verschillende ontbrekende of onvoldoende authorization-controles. WordPress adviseert websitebeheerders expliciet om websites direct […]

LiteSpeed Enterprise 6.3.7 Build 1 bevat een aanvullende beveiligingsfix voor internal redirect URL validation

Aanvullende LiteSpeed Enterprise-beveiligingsupdate uitgebracht na kritieke root-kwetsbaarheid

17 september 2026

LiteSpeed 6.3.7 Build 1 bevat een aanvullende beveiligingsupdate voor LiteSpeed Web Server Enterprise. De nieuwe build verscheen op 15 september 2026 en bevat een extra securityfix voor een corner case in de validatie van interne redirect-URL’s. Beheerders die LiteSpeed Enterprise na de eerdere waarschuwing al naar 6.3.7 hebben bijgewerkt, moeten daarom opnieuw controleren welke build […]

CVE-2026-68489 in Plesk Node.js Toolkit en Ruby kan een hostinggebruiker root-toegang tot de volledige server geven

Kritieke Plesk-kwetsbaarheid kan hostinggebruiker root-toegang geven

17 september 2026

Een ernstige kwetsbaarheid in de Node.js Toolkit- en Ruby-extensies van Plesk kan een hostinggebruiker in staat stellen willekeurige commando’s als root op de volledige Linux-server uit te voeren. De kwetsbaarheid is geregistreerd als CVE-2026-68489 en betreft een lokale privilege escalation. Volgens Plesk kan een gebruiker met toegang tot een Plesk-hostingaccount via de kwetsbare extensies zijn […]

CVE-2026-27540 in WooCommerce Wholesale Lead Capture wordt actief misbruikt om PHP-backdoors op WordPress-websites te plaatsen

Kritieke WooCommerce Wholesale Lead Capture-kwetsbaarheid wordt actief misbruikt

17 september 2026

Een kritieke kwetsbaarheid in de WordPress-plugin WooCommerce Wholesale Lead Capture wordt actief misbruikt om PHP-backdoors op kwetsbare websites te plaatsen. De beveiligingsfout is geregistreerd als CVE-2026-27540 en maakt het mogelijk om zonder WordPress-account willekeurige bestanden naar de server te uploaden. De kwetsbaarheid treft WooCommerce Wholesale Lead Capture tot en met versie 2.0.3.1. De beveiligingsfout is […]

Kritieke LiteSpeed Enterprise-kwetsbaarheid kan een hostingaccount root-toegang geven en CageFS-isolatie omzeilen

Kritieke LiteSpeed Enterprise-kwetsbaarheid kan hostingaccount root-toegang geven

16 september 2026

Een kritieke LiteSpeed Enterprise-kwetsbaarheid kan een hostinggebruiker met beperkte rechten in staat stellen root-toegang tot de volledige server te verkrijgen. De kwetsbaarheid treft LiteSpeed Web Server Enterprise-versies ouder dan 6.3.7 en is vooral ernstig op shared-hostingservers waarop meerdere klanten en websites dezelfde server delen. Via deze LiteSpeed Enterprise-kwetsbaarheid kan een aanvaller mogelijk buiten de grenzen […]

CVE-2026-87886 in Acronis Backup voor cPanel en Plesk kan leiden tot privilege escalation en volledige servertoegang

Acronis Backup-kwetsbaarheid in cPanel en Plesk mogelijk actief misbruikt

16 september 2026

Acronis waarschuwt voor een ernstige privilege-escalationkwetsbaarheid in de Acronis Backup-integraties voor cPanel & WHM en Plesk. De kwetsbaarheid is geregistreerd als CVE-2026-87886 en heeft een CVSS-score van 7.8 (High). Een aanvaller die al beperkte lokale toegang tot een kwetsbare Linux-server heeft, kan de kwetsbaarheid gebruiken om hogere privileges te verkrijgen. Acronis heeft bovendien aanwijzingen ontvangen […]

Kritieke The Events Calendar-kwetsbaarheden CVE-2026-78006 en CVE-2026-78159 kunnen WordPress volledig overnemen

Kritieke The Events Calendar-kwetsbaarheden kunnen WordPress volledig overnemen

16 september 2026

Twee kritieke beveiligingslekken in de populaire WordPress-plugin The Events Calendar kunnen een aanvaller zonder account in staat stellen een kwetsbare WordPress-website volledig over te nemen. De kwetsbaarheden zijn geregistreerd als CVE-2026-78006 en CVE-2026-78159. Beide hebben een CVSS-score van 9.8 (Critical). The Events Calendar wordt op meer dan 600.000 WordPress-websites gebruikt. De ernstigste aanvalsketens kunnen uiteindelijk […]

Really Simple Security kwetsbaarheid CVE-2026-89080 maakt omzeilen van WordPress 2FA mogelijk

Really Simple Security kwetsbaarheid maakt omzeilen WordPress 2FA mogelijk

15 september 2026

Really Simple Security kwetsbaarheid: in de populaire WordPress-plugin Really Simple Security, voorheen bekend als Really Simple SSL, is een beveiligingslek openbaar gemaakt waarmee de e-mailgebaseerde tweefactorauthenticatie van een WordPress-account kan worden omzeild. De kwetsbaarheid wordt gevolgd als CVE-2026-89080 en heeft een CVSS-score van 7.5 (High). Really Simple Security wordt volgens WordPress.org op meer dan 3 […]