Overslaan en naar de inhoud gaan
WordPress 7.1.1 verhelpt elf beveiligingskwetsbaarheden in WordPress Core

WordPress 7.1.1 verhelpt elf beveiligingskwetsbaarheden in WordPress Core

18 september 2026
Vincent Zeilmaker – Vservs B.V.

WordPress 7.1.1 security update: het WordPress Security Team heeft WordPress 7.1.1 uitgebracht als onderhouds- en beveiligingsupdate. De nieuwe release bevat elf afzonderlijke securityfixes in WordPress Core.

De opgeloste beveiligingsproblemen omvatten onder andere stored cross-site scripting (XSS), authenticated path traversal, arbitrary post overwrite en verschillende ontbrekende of onvoldoende authorization-controles.

WordPress adviseert websitebeheerders expliciet om websites direct bij te werken.

Feiten over WordPress 7.1.1

  • Product: WordPress Core
  • Release: WordPress 7.1.1
  • Publicatiedatum: 17 september 2026
  • Type: Maintenance and Security Release
  • Aantal securityfixes: 11
  • Daarnaast: 17 Core-bugfixes en 19 Block Editor-bugfixes
  • Kwetsbare hoofdrelease: WordPress 7.1 vóór 7.1.1
  • Veilige actuele versie: WordPress 7.1.1
  • Oudere branches: securityfixes worden waar nodig teruggeporteerd; onder andere WordPress 7.0.5 is beschikbaar
  • CVE’s: voor de elf afzonderlijke fixes zijn in het oorspronkelijke WordPress-securitybericht nog geen CVE-nummers gepubliceerd
  • Actieve exploitatie: momenteel niet bevestigd
  • Vereiste actie: update WordPress direct naar 7.1.1 of de actuele securityrelease van de gebruikte ondersteunde branch

Elf beveiligingsproblemen opgelost

WordPress 7.1.1 is geen normale onderhoudsupdate. Naast tientallen bugfixes bevat de release elf beveiligingsverbeteringen.

Het WordPress Security Team noemt de volgende opgeloste problemen:

  • stored cross-site scripting in wpautop() waarbij een niet-ingelogde bezoeker scriptcode kan injecteren, onder voorwaarde dat het betreffende commentaar wordt goedgekeurd;
  • een probleem in de WordPress HTML API waarbij set_modifiable_text() via speciaal gevormde afsluitsequenties uit een commentaarcontext kan breken;
  • stored XSS in bepaalde themes die WordPress custom headers ondersteunen;
  • speciaal vervaardigde URL’s waarmee een inactief theme uit WordPress.org automatisch geïnstalleerd en als preview geladen kan worden;
  • een probleem waarbij een Site Administrator een geïnstalleerde Network-only plugin netwerkbreed kan activeren;
  • authenticated path traversal in de WP REST Templates Controller;
  • misbruik van XML-RPC voor het publiceren van customize_changeset-posts waarbij controles voor edit_css kunnen worden omzeild;
  • arbitrary post overwrite door gebruikers met Contributor-rechten of hoger;
  • ontbrekende read_post-controle in attachment_submitbox_metadata() waardoor de titel van een private parent-post kan worden gelekt;
  • ontbrekende authorization waardoor Contributors en gebruikers met hogere rechten slugs van Draft- en Pending-posts kunnen uitlezen;
  • comments, waaronder notes, die door iedere ingelogde gebruiker aan een andere post gekoppeld kunnen worden.

Stored XSS via wpautop()

Een van de opvallendste beveiligingsproblemen bevindt zich in wpautop(), een veelgebruikte WordPress Core-functie die automatisch alinea’s en HTML-regelafbrekingen verwerkt.

Volgens het officiële WordPress-securitybericht kon een niet-ingelogde bezoeker speciaal vervaardigde inhoud gebruiken om opgeslagen JavaScript-code te injecteren.

Voor daadwerkelijke uitvoering geldt daarbij een belangrijke beperking: het betreffende commentaar moet worden goedgekeurd.

Desondanks gaat het om stored XSS in WordPress Core. Kwaadaardige inhoud blijft opgeslagen en kan later in de browsercontext van andere gebruikers worden uitgevoerd.

Stored XSS in themes met custom headers

Een tweede stored-XSS-probleem heeft betrekking op bepaalde WordPress-themes die ondersteuning bieden voor custom headers.

Omdat deze functionaliteit onderdeel is van de interactie tussen WordPress Core en themes, is niet uitsluitend een plugin of specifiek extern theme verantwoordelijk voor het beveiligingsprobleem.

De benodigde beveiligingswijziging is daarom onderdeel van de WordPress Core-update.

Authenticated path traversal in REST API

WordPress 7.1.1 verhelpt daarnaast een authenticated path traversal in de WP REST Templates Controller.

Bij path traversal kan onvoldoende gecontroleerde padinformatie ertoe leiden dat een applicatie buiten de bedoelde directorystructuur probeert te werken.

Deze specifieke kwetsbaarheid vereist authenticatie. WordPress heeft in het oorspronkelijke securitybericht nog geen verdere exploitdetails of afzonderlijke CVE gepubliceerd.

Contributor kan willekeurige posts overschrijven

Ook een probleem waarbij een gebruiker met Contributor-rechten of hoger willekeurige posts kan overschrijven is in WordPress 7.1.1 opgelost.

Contributor is een relatief beperkte standaard WordPress-rol. Een Contributor kan normaal eigen content schrijven en beheren, maar hoort niet willekeurig content van andere gebruikers te kunnen overschrijven.

Voor websites waarop meerdere redacteuren, gastschrijvers of andere gebruikers toegang tot WordPress hebben, is deze beveiligingsfix daarom extra relevant.

XML-RPC authorization bypass

De securityrelease bevat eveneens een oplossing voor een probleem in XML-RPC.

Via XML-RPC konden customize_changeset-posts worden gepubliceerd waarbij controles voor de WordPress-capability:

edit_css

werden omzeild.

Dit is opnieuw een voorbeeld van een authorizationprobleem waarbij een gebruiker via een andere WordPress-interface acties kan bereiken waarvoor normaal aanvullende rechten vereist zijn.

Speciaal vervaardigde URL kan theme installeren

Een andere securityfix voorkomt dat speciaal vervaardigde URL’s automatisch een nog inactief theme uit WordPress.org installeren en als preview openen.

Het gaat daarmee niet om een willekeurige upload van een extern PHP-theme, maar om ongewenste installatie en preview van een theme vanuit de officiële WordPress.org-infrastructuur.

Ook dit gedrag is in WordPress 7.1.1 aangepast.

Meerdere authorizationproblemen opgelost

Een belangrijk deel van de overige fixes heeft betrekking op ontbrekende of onvoldoende authorization-controles.

Daaronder vallen:

  • het uitlekken van de titel van een private parent-post;
  • het uitlezen van slugs van Draft- en Pending-posts;
  • het verplaatsen of opnieuw koppelen van comments door iedere geauthenticeerde gebruiker;
  • het netwerkbreed activeren van een Network-only plugin door een Site Administrator.

Individueel hebben deze problemen verschillende impact, maar gezamenlijk vormen ze voldoende reden om de securityrelease niet uit te stellen.

Update WordPress direct naar 7.1.1

WordPress adviseert beheerders expliciet om direct naar de nieuwe securityrelease te updaten.

Voor websites op de actuele 7.1-branch betekent dit:

WordPress 7.1.1

De geïnstalleerde WordPress-versie kan met WP-CLI worden gecontroleerd:

wp core version

Een update kan, afhankelijk van de beheerprocedure van de website, worden uitgevoerd vanuit het WordPress-dashboard of met WP-CLI:

wp core update

Controleer na de update opnieuw:

wp core version

Controleer of automatische updates zijn uitgevoerd

WordPress geeft aan dat websites waarop automatische Core-backgroundupdates worden ondersteund automatisch met de updateprocedure beginnen.

Ga er echter niet zonder controle vanuit dat iedere website daadwerkelijk succesvol is bijgewerkt.

Een automatische update kan bijvoorbeeld worden onderbroken door bestandsrechten, onvoldoende schijfruimte, een fout tijdens de update of een afwijkende WordPress-configuratie.

Controleer daarom de daadwerkelijke actieve versie.

Oudere WordPress-versies

Het WordPress Security Team geeft aan dat de beveiligingsfixes waar nodig worden teruggeporteerd naar branches die nog securityupdates ontvangen.

Zo is inmiddels ook WordPress 7.0.5 beschikbaar.

WordPress benadrukt echter dat uitsluitend de nieuwste WordPress-release actief wordt onderhouden.

Vservs adviseert daarom waar technisch mogelijk niet langdurig op een oudere Core-branch te blijven, maar een actuele ondersteunde WordPress-versie te gebruiken.

Geen bevestigde actieve exploitatie

Op het moment van publicatie heeft Vservs geen betrouwbare bron gevonden die ondubbelzinnig bevestigt dat één of meerdere van de elf in WordPress 7.1.1 opgeloste kwetsbaarheden actief in het wild worden misbruikt.

We classificeren deze beveiligingsproblemen daarom momenteel niet als actief uitgebuit.

Dat verandert het updateadvies niet. WordPress zelf classificeert 7.1.1 als securityrelease en adviseert websites onmiddellijk bij te werken.

Nog geen afzonderlijke CVE-nummers gepubliceerd

Het oorspronkelijke WordPress-securitybericht noemt de elf opgeloste beveiligingsproblemen afzonderlijk, maar publiceert daarbij op dit moment geen bijbehorende CVE-nummers.

Vservs koppelt daarom geen onbevestigde CVE’s aan deze kwetsbaarheden.

Wanneer later afzonderlijke CVE’s of aanvullende technische informatie worden gepubliceerd, kan de risicoanalyse verder worden verfijnd.

Geen universele Indicators of Compromise

Er zijn momenteel geen betrouwbare universele IP-adressen, malware-hashes, bestandsnamen of andere Indicators of Compromise gepubliceerd die specifiek aan misbruik van de in WordPress 7.1.1 opgeloste kwetsbaarheden kunnen worden gekoppeld.

Vservs publiceert daarom geen speculatieve IoC’s.

Voor reguliere websites zonder concrete aanwijzingen voor misbruik is het installeren en verifiëren van de securityupdate de belangrijkste actie.

Controleer WordPress Core na de update

Na de update kan de integriteit van de officiële WordPress Core-bestanden worden gecontroleerd met:

wp core verify-checksums

Afwijkingen moeten worden onderzocht.

Houd er rekening mee dat deze controle uitsluitend WordPress Core verifieert. Plugins, themes, uploads en andere bestanden binnen wp-content vallen niet volledig onder deze controle.

Verantwoordelijkheid voor WordPress-securityupdates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijk overeengekomen managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van WordPress, WooCommerce, andere CMS-platformen, plugins, extensies en themes.

Wanneer misbruik, malware of aantoonbaar achterstallig onderhoud ervoor zorgt dat een website of dienst een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van infrastructuur en dienstverlening te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, in weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en de beschikbare capaciteit. Wanneer direct ingrijpen niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.

Managed WordPress door Vservs

WordPress 7.1.1 laat zien dat beveiligingsonderhoud niet alleen betrekking heeft op plugins en themes. Ook WordPress Core ontvangt regelmatig beveiligingsupdates die tijdig geïnstalleerd moeten worden.

Met Vservs Managed WordPress verzorgen wij onder andere technisch WordPress-beheer, updates van Core, plugins en themes, security hardening, monitoring, malwarecontrole, back-ups en ondersteuning bij beveiligingsincidenten.

Bronnen

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.