Security en Beveiligingsupdates

Brevo supply-chainaanval kon WordPress-sites voorzien van verborgen backdoor
Brevo supply-chainaanval: een beveiligingsincident bij marketing- en communicatieplatform Brevo heeft op 14 september 2026 kwaadaardige JavaScript verspreid via Brevo-scripts die door externe websites worden ingeladen. Brevo bevestigt inmiddels dat een aanvaller een gecompromitteerde Cloudflare API-key gebruikte om een kwaadaardige Cloudflare Worker binnen de Brevo-infrastructuur te plaatsen. Daarmee kon verkeer aan de CDN-rand worden aangepast zonder […]

WordPress 7.1.1 verhelpt elf beveiligingskwetsbaarheden in WordPress Core
WordPress 7.1.1 security update: het WordPress Security Team heeft WordPress 7.1.1 uitgebracht als onderhouds- en beveiligingsupdate. De nieuwe release bevat elf afzonderlijke securityfixes in WordPress Core. De opgeloste beveiligingsproblemen omvatten onder andere stored cross-site scripting (XSS), authenticated path traversal, arbitrary post overwrite en verschillende ontbrekende of onvoldoende authorization-controles. WordPress adviseert websitebeheerders expliciet om websites direct […]

Aanvullende LiteSpeed Enterprise-beveiligingsupdate uitgebracht na kritieke root-kwetsbaarheid
LiteSpeed 6.3.7 Build 1 bevat een aanvullende beveiligingsupdate voor LiteSpeed Web Server Enterprise. De nieuwe build verscheen op 15 september 2026 en bevat een extra securityfix voor een corner case in de validatie van interne redirect-URL’s. Beheerders die LiteSpeed Enterprise na de eerdere waarschuwing al naar 6.3.7 hebben bijgewerkt, moeten daarom opnieuw controleren welke build […]

Kritieke Plesk-kwetsbaarheid kan hostinggebruiker root-toegang geven
Een ernstige kwetsbaarheid in de Node.js Toolkit- en Ruby-extensies van Plesk kan een hostinggebruiker in staat stellen willekeurige commando’s als root op de volledige Linux-server uit te voeren. De kwetsbaarheid is geregistreerd als CVE-2026-68489 en betreft een lokale privilege escalation. Volgens Plesk kan een gebruiker met toegang tot een Plesk-hostingaccount via de kwetsbare extensies zijn […]

Kritieke WooCommerce Wholesale Lead Capture-kwetsbaarheid wordt actief misbruikt
Een kritieke kwetsbaarheid in de WordPress-plugin WooCommerce Wholesale Lead Capture wordt actief misbruikt om PHP-backdoors op kwetsbare websites te plaatsen. De beveiligingsfout is geregistreerd als CVE-2026-27540 en maakt het mogelijk om zonder WordPress-account willekeurige bestanden naar de server te uploaden. De kwetsbaarheid treft WooCommerce Wholesale Lead Capture tot en met versie 2.0.3.1. De beveiligingsfout is […]

Kritieke LiteSpeed Enterprise-kwetsbaarheid kan hostingaccount root-toegang geven
Een kritieke LiteSpeed Enterprise-kwetsbaarheid kan een hostinggebruiker met beperkte rechten in staat stellen root-toegang tot de volledige server te verkrijgen. De kwetsbaarheid treft LiteSpeed Web Server Enterprise-versies ouder dan 6.3.7 en is vooral ernstig op shared-hostingservers waarop meerdere klanten en websites dezelfde server delen. Via deze LiteSpeed Enterprise-kwetsbaarheid kan een aanvaller mogelijk buiten de grenzen […]

Acronis Backup-kwetsbaarheid in cPanel en Plesk mogelijk actief misbruikt
Acronis waarschuwt voor een ernstige privilege-escalationkwetsbaarheid in de Acronis Backup-integraties voor cPanel & WHM en Plesk. De kwetsbaarheid is geregistreerd als CVE-2026-87886 en heeft een CVSS-score van 7.8 (High). Een aanvaller die al beperkte lokale toegang tot een kwetsbare Linux-server heeft, kan de kwetsbaarheid gebruiken om hogere privileges te verkrijgen. Acronis heeft bovendien aanwijzingen ontvangen […]

Kritieke The Events Calendar-kwetsbaarheden kunnen WordPress volledig overnemen
Twee kritieke beveiligingslekken in de populaire WordPress-plugin The Events Calendar kunnen een aanvaller zonder account in staat stellen een kwetsbare WordPress-website volledig over te nemen. De kwetsbaarheden zijn geregistreerd als CVE-2026-78006 en CVE-2026-78159. Beide hebben een CVSS-score van 9.8 (Critical). The Events Calendar wordt op meer dan 600.000 WordPress-websites gebruikt. De ernstigste aanvalsketens kunnen uiteindelijk […]

Really Simple Security kwetsbaarheid maakt omzeilen WordPress 2FA mogelijk
Really Simple Security kwetsbaarheid: in de populaire WordPress-plugin Really Simple Security, voorheen bekend als Really Simple SSL, is een beveiligingslek openbaar gemaakt waarmee de e-mailgebaseerde tweefactorauthenticatie van een WordPress-account kan worden omzeild. De kwetsbaarheid wordt gevolgd als CVE-2026-89080 en heeft een CVSS-score van 7.5 (High). Really Simple Security wordt volgens WordPress.org op meer dan 3 […]

