
Kritiek lek in Pods WordPress-plugin wordt massaal aangevallen
Een kritieke beveiligingskwetsbaarheid in de veelgebruikte WordPress-plugin Pods – Custom Content Types and Fields wordt momenteel actief aangevallen.
De kwetsbaarheid is geregistreerd als CVE-2026-19598 en heeft een CVSS-score van 9.8 (Critical). Een aanvaller heeft geen WordPress-account nodig en kan door succesvol misbruik administratorrechten verkrijgen of het wachtwoord van een bestaand WordPress-account wijzigen.
Wordfence registreert inmiddels duizenden aanvalspogingen gericht op deze kwetsbaarheid. Websites waarop een kwetsbare versie van Pods wordt gebruikt moeten daarom direct worden bijgewerkt en gecontroleerd op mogelijke compromittering.
Pods WordPress kwetsbaarheid CVE-2026-19598
Pods wordt gebruikt voor het maken en beheren van custom post types, custom fields en andere uitgebreide contentstructuren binnen WordPress.
De kwetsbaarheid bevindt zich in administratieve AJAX-functionaliteit van Pods. Beveiligingscontroles die moeten vaststellen of een verzoek is toegestaan, of een gebruiker is ingelogd en of deze over voldoende rechten beschikt, kunnen onder bepaalde omstandigheden worden omzeild.
Hierdoor kan een niet-ingelogde aanvaller functies benaderen die normaal uitsluitend beschikbaar horen te zijn voor bevoegde WordPress-gebruikers.
Belangrijkste gegevens
- Product: Pods – Custom Content Types and Fields
- CVE: CVE-2026-19598
- Ernst: Critical
- CVSS: 9.8
- Type: Incorrect Authorization / Privilege Escalation
- Authenticatie vereist: nee
- Gebruikersinteractie vereist: nee
- Exploitstatus: actieve aanvalspogingen waargenomen
- Actie: direct bijwerken en controleren op mogelijke compromittering
Welke Pods-versies moeten worden bijgewerkt?
Voor verschillende onderhouden Pods-versiereeksen zijn afzonderlijke beveiligingsreleases uitgebracht.
- Pods 2.8: minimaal 2.8.23.4
- Pods 2.9: minimaal 2.9.19.4
- Pods 3.0: minimaal 3.0.10.4
- Pods 3.1: minimaal 3.1.4.2
- Pods 3.2: minimaal 3.2.8.3
- Pods 3.3: minimaal 3.3.9.1
Wanneer een nieuwere stabiele en ondersteunde Pods-versie beschikbaar is, adviseren wij de meest recente gepatchte versie te installeren.
Waarom is deze kwetsbaarheid kritiek?
CVE-2026-19598 kan via internet worden aangevallen zonder dat de aanvaller eerst over een geldig WordPress-account hoeft te beschikken.
Succesvolle exploitatie kan leiden tot privilege escalation naar Administrator. Daarnaast kan onder bepaalde omstandigheden het wachtwoord van een bestaand WordPress-account worden gewijzigd.
Wanneer een aanvaller administratorrechten verkrijgt, kan deze afhankelijk van de configuratie onder andere:
- nieuwe administratoraccounts aanmaken;
- plugins en thema’s installeren of wijzigen;
- PHP-code aanpassen;
- malware of backdoors plaatsen;
- website- en gebruikersgegevens wijzigen of uitlezen;
- bezoekers doorsturen naar kwaadaardige websites;
- aanvullende toegang tot de omgeving proberen te verkrijgen.
Actieve aanvalspogingen waargenomen
Deze kwetsbaarheid verdient extra aandacht omdat er inmiddels daadwerkelijk aanvalspogingen worden geregistreerd.
Wordfence rapporteert duizenden geblokkeerde verzoeken die specifiek gericht zijn op misbruik van CVE-2026-19598.
Deze aantallen vertegenwoordigen uitsluitend de aanvallen die binnen de eigen telemetrie van Wordfence zichtbaar zijn en vormen dus geen volledig beeld van alle internetbrede aanvalspogingen.
De waarnemingen bevestigen echter dat aanvallers de kwetsbaarheid actief proberen te misbruiken.
Wat moet u nu doen?
- Controleer alle WordPress-websites waarop Pods is geïnstalleerd.
- Controleer de daadwerkelijk geïnstalleerde versie.
- Werk kwetsbare Pods-versies direct bij naar een gepatchte release.
- Controleer na de update of de juiste versie daadwerkelijk actief is.
- Controleer alle WordPress-administratoraccounts.
- Controleer recente wachtwoordwijzigingen en wachtwoordresets.
- Controleer kwetsbare installaties op andere aanwijzingen voor compromittering.
Wanneer een beveiligingsupdate niet direct kan worden geïnstalleerd en Pods niet noodzakelijk is voor de werking van de website, adviseren wij de plugin tijdelijk uit te schakelen totdat een veilige versie is geïnstalleerd.
Controleer op mogelijke compromittering
Omdat actieve aanvalspogingen worden waargenomen, adviseren wij websites waarop een kwetsbare Pods-versie publiek bereikbaar is geweest aanvullend te controleren.
- Controleer alle WordPress-gebruikers met Administrator-rechten.
- Controleer op onbekende of recent aangemaakte gebruikersaccounts.
- Controleer bestaande gebruikers op onverwachte wijzigingen van rollen of rechten.
- Controleer recente wachtwoordwijzigingen en wachtwoordresetactiviteiten.
- Controleer recente loginactiviteiten en actieve WordPress-sessies.
- Controleer geïnstalleerde plugins en thema’s op onverwachte toevoegingen.
- Controleer recent aangemaakte of gewijzigde PHP-bestanden.
- Controleer webserverlogs op afwijkende verzoeken richting WordPress AJAX- en Pods-functionaliteit.
- Controleer WordPress-cron en server-crontabs op onbekende taken.
- Controleer beschikbare malware-, WAF- en beveiligingslogs.
Een onbekend administratoraccount of een onverwachte wijziging van het wachtwoord van een bestaande beheerder moet als een serieus compromisesignaal worden behandeld.
Alleen bijwerken is na een hack niet voldoende
Wanneer een aanvaller vóór installatie van de beveiligingsupdate al administratorrechten heeft verkregen, wordt deze toegang niet automatisch verwijderd door Pods bij te werken.
Een aanvaller kan aanvullende administratoraccounts, plugins, PHP-bestanden, webshells, cronjobs of andere persistentiemechanismen hebben geplaatst.
Bewaar daarom relevante logs en andere sporen voordat verdachte bestanden of accounts worden verwijderd.
Bij bevestigde compromittering kan het noodzakelijk zijn WordPress-wachtwoorden, databasecredentials, API-sleutels en andere relevante toegangsgegevens te vervangen en bestaande WordPress-sessies ongeldig te maken.
Verantwoordelijkheid voor CMS-updates
Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijke managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van WordPress, andere CMS-software, plugins, extensies en thema’s.
Wanneer een website door misbruik, malware of aantoonbaar achterstallig onderhoud een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.
Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verspreiding van malware te voorkomen.
Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, in weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en onze beschikbaarheid. Wanneer directe interventie niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.
Managed WordPress door Vservs
Kwetsbaarheden zoals CVE-2026-19598 laten zien waarom WordPress-beveiliging verder gaat dan alleen het onderhouden van WordPress Core. Ook plugins met toegang tot gebruikers, content en administratieve functies moeten actief worden onderhouden.
Bij Managed WordPress door Vservs worden relevante beveiligingsupdates, technisch onderhoud en controles binnen de overeengekomen managed dienstverlening door ons opgevolgd.
Wilt u het technisch onderhoud en de beveiligingsupdates van uw WordPress-omgeving niet zelf uitvoeren? Bekijk dan onze Managed WordPress-oplossingen.

