
Nieuwe kritieke GiveWP-kwetsbaarheid CVE-2026-97196 maakt authenticatiebypass mogelijk
De GiveWP kwetsbaarheid CVE-2026-97196 maakt het voor een niet-ingelogde aanvaller mogelijk om de authenticatie van de populaire WordPress-plugin te omzeilen. De kwetsbaarheid treft GiveWP tot en met versie 4.16.9 en is opgelost in GiveWP 4.17.0.
De GiveWP kwetsbaarheid is bijzonder relevant omdat GiveWP volgens WordPress.org op meer dan 100.000 websites wordt gebruikt. Patchstack geeft CVE-2026-97196 een CVSS-score van 9.1 en classificeert het probleem als Broken Authentication waarbij geen voorafgaand WordPress-account vereist is.
Deze kwetsbaarheid staat los van CVE-2026-85113 waarover Vservs eerder publiceerde. Dat onderscheid is belangrijk: GiveWP 4.16.9 was de veilige versie voor die eerdere kwetsbaarheid, maar is door CVE-2026-97196 opnieuw kwetsbaar. Websites moeten daarom nu minimaal GiveWP 4.17.0 gebruiken.
GiveWP wordt volgens WordPress.org op meer dan 100.000 websites gebruikt. Patchstack geeft CVE-2026-97196 een CVSS-score van 9.1 en classificeert de kwetsbaarheid als Broken Authentication waarbij geen voorafgaand WordPress-account vereist is.
Deze kwetsbaarheid staat los van de GiveWP-kwetsbaarheid CVE-2026-85113 waarover Vservs eerder publiceerde. Dat onderscheid is belangrijk: GiveWP 4.16.9 was de veilige versie voor die eerdere kwetsbaarheid, maar is door CVE-2026-97196 opnieuw kwetsbaar. Websites moeten daarom nu minimaal GiveWP 4.17.0 gebruiken.
Wat is GiveWP kwetsbaarheid CVE-2026-97196?
CVE-2026-97196 is een authenticatiekwetsbaarheid in GiveWP. Volgens Patchstack kan een aanvaller de normale loginbeveiliging omzeilen of zich onder kwetsbare omstandigheden als een andere gebruiker authenticeren zonder het wachtwoord van die gebruiker te kennen.
De kwetsbaarheid vereist volgens de gepubliceerde CVSS-gegevens geen bestaande gebruikersrechten en kan via het netwerk worden aangevallen.
De uiteindelijke impact hangt af van het account waartoe een aanvaller toegang weet te verkrijgen en welke rechten aan dat account zijn gekoppeld. Daarom is het niet correct om zonder verdere technische bevestiging te stellen dat iedere succesvolle aanval automatisch administratorrechten oplevert.
Welke GiveWP-versies zijn kwetsbaar?
- GiveWP 4.16.9 en ouder: kwetsbaar
- GiveWP 4.17.0 of nieuwer: beveiligingsfix aanwezig
WordPress.org toont GiveWP 4.17.0 momenteel als de actuele versie.
Waarom is dit een nieuwe GiveWP-waarschuwing?
Vservs publiceerde eerder over CVE-2026-85113 in GiveWP. Voor die kwetsbaarheid was een update naar 4.16.9 voldoende.
CVE-2026-97196 is een afzonderlijke kwetsbaarheid die later is gepubliceerd. Daardoor is GiveWP 4.16.9 niet langer voldoende beschermd. Beheerders die naar aanleiding van de eerdere waarschuwing al naar 4.16.9 hebben bijgewerkt, moeten opnieuw updaten naar 4.17.0 of nieuwer.
Wat kan een aanvaller bereiken?
Een succesvolle authenticatiebypass kan ongeautoriseerde toegang tot een bestaand WordPress-account opleveren. Afhankelijk van de rechten van het getroffen account kan een aanvaller vervolgens toegang krijgen tot functies en gegevens die normaal alleen voor die gebruiker beschikbaar zijn.
Bij accounts met uitgebreide rechten kan de impact aanzienlijk groter zijn. Mogelijke vervolgstappen kunnen bijvoorbeeld bestaan uit het wijzigen van website-inhoud, gebruikersinstellingen of GiveWP-gerelateerde gegevens.
De authenticatiebypass zelf moet echter worden onderscheiden van een directe remote-code-executionkwetsbaarheid. Patchstack classificeert CVE-2026-97196 als Broken Authentication, niet als een zelfstandige RCE.
Wordt CVE-2026-97196 actief misbruikt?
Op het moment van deze publicatie is er geen betrouwbare openbare bevestiging dat CVE-2026-97196 actief in het wild wordt misbruikt.
Patchstack beoordeelt de kwetsbaarheid wel als een probleem met hoge prioriteit en waarschuwt dat kwetsbaarheden van dit type aantrekkelijk zijn voor geautomatiseerde aanvallen.
Vservs gebruikt dat echter niet als bewijs van daadwerkelijke actieve exploitatie. De juiste conclusie is daarom dat de kwetsbaarheid ernstig en op afstand bereikbaar is, maar dat actieve exploitatie momenteel niet ondubbelzinnig is bevestigd.
Wat moeten WordPress-beheerders nu doen?
- Controleer de geïnstalleerde versie van GiveWP.
- Update GiveWP onmiddellijk naar 4.17.0 of nieuwer.
- Controleer na de update of donatieformulieren en betaalstromen correct functioneren.
- Controleer WordPress-gebruikersaccounts op onbekende of onverwachte wijzigingen.
- Bekijk recente loginactiviteit en administratieve acties indien deze logging beschikbaar is.
- Verwijder ongebruikte WordPress-accounts en beperk gebruikersrechten volgens het least-privilegeprincipe.
Wanneer een update niet direct mogelijk is, adviseert Vservs om de plugin tijdelijk uit te schakelen totdat een veilige versie kan worden geïnstalleerd, waarbij uiteraard rekening moet worden gehouden met de gevolgen voor actieve donatieformulieren.
Controle op mogelijke compromittering
Omdat CVE-2026-97196 authenticatie kan omzeilen, moeten beheerders vooral letten op aanwijzingen voor ongeautoriseerde ingelogde sessies en acties.
- onbekende administrator- of andere gebruikersaccounts;
- onverwachte wijzigingen aan bestaande gebruikersrollen;
- loginactiviteit vanaf onbekende IP-adressen;
- wijzigingen aan GiveWP-instellingen die niet door een beheerder zijn uitgevoerd;
- onverwachte wijzigingen aan donatie- of betaalinstellingen;
- nieuwe plugins, thema’s of bestanden die niet door een beheerder zijn geïnstalleerd;
- onverwachte wijzigingen aan WordPress-bestanden of configuratie.
Een afwijkende login of wijziging bewijst op zichzelf niet dat CVE-2026-97196 is misbruikt. Verdachte gebeurtenissen moeten worden gecorreleerd met webserverlogs, WordPress-activiteit en tijdstempels van bestanden.
Managed hosting bij Vservs
Het tijdig installeren van beveiligingsupdates voor WordPress Core en plugins is essentieel om bekende aanvalsroutes te sluiten.
Met een Managed VPS van Vservs verzorgen wij onder andere technisch serverbeheer, relevante beveiligingsupdates, monitoring en server-hardening. Voor Managed WordPress-omgevingen worden daarnaast ook WordPress-, plugin- en theme-updates actief beheerd.
Samenvatting
- Kwetsbaarheid: CVE-2026-97196
- Software: GiveWP
- Type: Broken Authentication
- CVSS: 9.1
- Authenticatie vereist: nee
- Getroffen versies: GiveWP 4.16.9 en ouder
- Veilige versie: GiveWP 4.17.0 of nieuwer
- Actieve installaties: meer dan 100.000
- Actieve exploitatie: momenteel niet betrouwbaar bevestigd

