Overslaan en naar de inhoud gaan
Kritieke authenticatie-bypass CVE-2026-80099 in Bluehost- en HostGator-plugins kan leiden tot overname van WordPress-sites

Kritieke authenticatie-bypass in Bluehost- en HostGator-plugins kan WordPress-site overnemen

10 september 2026
Vincent Zeilmaker – Vservs B.V.

In meerdere WordPress-plugins van Newfold is een ernstige authenticatiekwetsbaarheid ontdekt. De kwetsbaarheid is geregistreerd als CVE-2026-80099 en kan ertoe leiden dat een aanvaller toegang krijgt tot WordPress met administratorrechten.

De kwetsbare component wordt onder andere gebruikt in WordPress-plugins van Bluehost, HostGator, Web.com en Crazy Domains. Voor websites waarop een getroffen versie aanwezig is, adviseert Vservs om de plugin zo snel mogelijk bij te werken.

Wat is CVE-2026-80099?

CVE-2026-80099 betreft een fout in de authenticatie binnen de gedeelde wp-module-data-component van verschillende Newfold WordPress-plugins.

De kwetsbaarheid zit in de verwerking van Bearer-tokens voor WordPress REST API-verzoeken. Wanneer de plugin onder bepaalde omstandigheden geen geldige authenticatiesleutel ontvangt, kan de gebruikte controle terugvallen op voorspelbare gegevens.

Hierdoor kan een aanvaller een token construeren waarmee de authenticatiecontrole kan worden omzeild. Bij succesvolle exploitatie kan WordPress vervolgens een bestaande administrator als ingelogde gebruiker behandelen.

Dit geeft een aanvaller potentieel toegang tot WordPress-functies die normaal alleen voor beheerders beschikbaar zijn.

Welke WordPress-plugins zijn getroffen?

Volgens de gepubliceerde CVE-informatie zijn onder andere de volgende versies getroffen:

  • Bluehost WordPress Plugin: versie 4.19.0 en ouder
  • HostGator WordPress Plugin: versie 3.2.0 en ouder
  • Web WordPress Plugin: versie 2.3.5 en ouder
  • Crazy Domains WordPress Plugin: versie 2.5.2 en ouder
  • wp-module-data: versie 2.9.7 en ouder

Welke versies zijn veilig?

Voor de afzonderlijke hostingplugins zijn updates beschikbaar waarin de kwetsbare component is aangepast.

  • Bluehost: update naar 4.19.1 of nieuwer
  • HostGator: update naar 3.2.1 of nieuwer
  • Web: update naar 2.3.6 of nieuwer
  • Crazy Domains: update naar 2.5.3 of nieuwer

Gebruik bij voorkeur altijd de meest recente beschikbare versie van de betreffende plugin.

Technische impact

De kwetsbaarheid heeft een CVSS-score van 8.8 en is geclassificeerd als improper authentication.

Bij succesvolle exploitatie kan een aanvaller administratorrechten binnen WordPress verkrijgen. Daarmee kunnen onder andere nieuwe gebruikers worden aangemaakt, plugins worden geïnstalleerd, instellingen worden gewijzigd en inhoud worden aangepast.

Administratorrechten binnen WordPress kunnen daarnaast in veel hostingomgevingen worden misbruikt om PHP-code uit te voeren. Hierdoor kan een WordPress-accountovername uiteindelijk uitgroeien tot volledige compromittering van de website.

Wordt CVE-2026-80099 actief misbruikt?

Op het moment van publicatie zijn er geen betrouwbare aanwijzingen dat CVE-2026-80099 op grote schaal actief wordt misbruikt. Ook is de kwetsbaarheid op dit moment niet bekend als een actief uitgebuite CISA KEV-kwetsbaarheid.

Dat betekent echter niet dat uitstel verstandig is. De technische details van de kwetsbaarheid zijn openbaar en de aanval vereist geen interactie van een WordPress-beheerder.

Wat moeten websitebeheerders doen?

Controleer eerst of één van de getroffen plugins op de WordPress-website aanwezig is. Werk een getroffen installatie daarna direct bij naar de nieuwste beschikbare versie.

Wanneer de plugin niet langer noodzakelijk is, adviseren wij deze volledig te verwijderen in plaats van alleen te deactiveren.

Controleer daarnaast of er onbekende WordPress-gebruikers of beheerdersaccounts zijn aangemaakt.

Controleer op mogelijke compromittering

Voor websites waarop gedurende langere tijd een kwetsbare versie actief is geweest, adviseren wij minimaal de volgende controles uit te voeren:

  • Controleer alle WordPress-gebruikers met administratorrechten.
  • Controleer op recent aangemaakte of gewijzigde gebruikersaccounts.
  • Controleer welke plugins recent zijn geïnstalleerd of geactiveerd.
  • Controleer de websitebestanden op onverwachte PHP-bestanden en recente wijzigingen.
  • Controleer de map wp-content/uploads op PHP- of andere uitvoerbare bestanden.
  • Controleer webserverlogs op verdachte REST API-verzoeken.
  • Controleer geplande WordPress-taken en server-cronjobs op onbekende opdrachten.
  • Controleer op ongewenste redirects, gewijzigde JavaScript-bestanden en onbekende code in themes en plugins.

Wanneer onbekende administratoraccounts of verdachte bestanden worden aangetroffen, moet ervan worden uitgegaan dat alleen het installeren van de update niet voldoende is. De website en hostingomgeving moeten dan verder worden onderzocht.

Waarom deze kwetsbaarheid extra aandacht verdient

De kwetsbare component wordt niet uitsluitend door één losse WordPress-plugin gebruikt. Newfold gebruikt dezelfde functionaliteit in plugins die gekoppeld zijn aan verschillende grote hostingmerken.

Daardoor kan dezelfde programmeerfout op verschillende WordPress-installaties aanwezig zijn zonder dat een websitebeheerder zich realiseert dat de betreffende hostingplugin onderdeel is van het beveiligingsoppervlak van de website.

Managed WordPress bij Vservs

Bij een WordPress-website zijn niet alleen WordPress Core-updates belangrijk. Ook plugins en themes moeten continu worden gecontroleerd op beveiligingsproblemen.

Met Managed WordPress Hosting van Vservs verzorgen wij het technische WordPress-beheer, controleren wij beschikbare updates en bekende beveiligingsrisico’s en houden wij de omgeving actief in de gaten.

Gebruikt u onbeheerde WordPress-hosting, dan blijft het controleren en installeren van WordPress-, plugin- en theme-updates de verantwoordelijkheid van de websitebeheerder.

Bronnen

  • Wordfence Threat Intelligence – CVE-2026-80099
  • CVE / NVD – CVE-2026-80099
  • Newfold wp-module-data beveiligingswijziging
  • Newfold updates voor Bluehost, HostGator, Web en Crazy Domains

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.