
WordPress 7.1.3 verhelpt zeven beveiligingskwetsbaarheden
De WordPress 7.1.3 security update verhelpt zeven beveiligingskwetsbaarheden in WordPress Core, waaronder stored cross-site scripting, een second-order SQL-injection, een denial-of-serviceprobleem en een informatielek zonder authenticatie. WordPress heeft versie 7.1.3 op 6 oktober 2026 uitgebracht en adviseert websitebeheerders om direct bij te werken.
Naast de zeven securityfixes bevat WordPress 7.1.3 vier reguliere bugfixes. Een van de beveiligingsproblemen wordt inmiddels gevolgd als CVE-2026-66666 en maakt het mogelijk om zonder WordPress-account reacties op private en nog niet gepubliceerde berichten op te vragen.
Welke beveiligingsproblemen verhelpt WordPress 7.1.3?
Volgens het officiële WordPress Security Team bevat WordPress 7.1.3 oplossingen voor zeven afzonderlijke beveiligingsproblemen:
- stored cross-site scripting op de Comments-beheerpagina via pending comments;
- een denial-of-serviceprobleem in
WP_Http::make_absolute_url(); - een second-order SQL-injection in de WordPress WXR-exportfunctie;
- een authorization-probleem waardoor gebruikers met de Author-rol berichten sticky konden maken;
- ongeauthenticeerde openbaarmaking van reacties op private en ongepubliceerde berichten;
- cross-site scripting via Imgur-embeds;
- manipuleerbare parameters voor de
{status}_{type}-hook die tot een action-name collision kunnen leiden.
Niet ieder probleem heeft dezelfde aanvalsvector of impact. WordPress heeft daarom geen algemene CVSS-score voor de volledige 7.1.3-release gepubliceerd.
CVE-2026-66666: reacties op private berichten zonder login uitleesbaar
Voor een van de kwetsbaarheden is CVE-2026-66666 toegewezen. Hierbij kunnen reacties die behoren bij private of nog niet gepubliceerde WordPress-berichten onder bepaalde omstandigheden via een comment feed worden opgevraagd zonder authenticatie.
De kwetsbaarheid heeft een CVSS 4.0-score van 6,9 en wordt als Medium geclassificeerd.
Voor deze specifieke kwetsbaarheid zijn onder andere de volgende WordPress-versies getroffen:
- WordPress 7.1 tot en met 7.1.2;
- WordPress 7.0 tot en met 7.0.6;
- WordPress 6.9 tot en met 6.9.9;
- WordPress 6.8 tot en met 6.8.10;
- WordPress 6.7 tot en met 6.7.9;
- WordPress 6.6 tot en met 6.6.9.
Voor CVE-2026-66666 zijn respectievelijk WordPress 7.1.3, 7.0.7, 6.9.10, 6.8.11, 6.7.10 en 6.6.10 als niet-kwetsbare releases geregistreerd.
Vservs adviseert waar mogelijk rechtstreeks naar de actuele WordPress-versie 7.1.3 te gaan. WordPress benadrukt zelf dat alleen de meest recente WordPress-release actief wordt ondersteund.
Stored XSS via reacties
Een tweede belangrijk probleem betreft stored cross-site scripting op de WordPress Comments-beheerpagina.
Een aanvaller kan kwaadaardige inhoud opslaan in een pending comment. Wanneer een bevoegde WordPress-beheerder deze reactie vervolgens in de beheeromgeving bekijkt, kan de opgeslagen JavaScript-code binnen de context van de WordPress-beheeromgeving worden uitgevoerd.
Stored XSS is met name relevant omdat kwaadaardige invoer blijft opgeslagen totdat een beheerder deze bekijkt. De aanvaller hoeft daardoor niet noodzakelijk een beheerder naar een speciaal geprepareerde externe URL te lokken.
Second-order SQL-injection in WXR-export
WordPress 7.1.3 verhelpt daarnaast een second-order SQL-injection in de WordPress WXR-exportfunctionaliteit.
Bij een second-order SQL-injection wordt kwaadaardige invoer niet noodzakelijk direct als SQL uitgevoerd. De data wordt eerst opgeslagen en kan later, wanneer deze door een andere functie wordt verwerkt, in een onveilige databasequery terechtkomen.
Omdat het probleem zich binnen de exportfunctionaliteit bevindt, verschilt het aanvalspad van een traditionele rechtstreeks vanaf internet bereikbare SQL-injection.
Denial-of-service in WordPress HTTP-verwerking
Ook WP_Http::make_absolute_url() bevatte een beveiligingsprobleem waarmee een denial-of-service kan worden veroorzaakt.
De precieze impact hangt af van de manier waarop een WordPress-installatie de betreffende HTTP-functionaliteit gebruikt. Het probleem is in WordPress 7.1.3 opgelost.
WordPress 7.1.3 zo snel mogelijk installeren
WordPress classificeert 7.1.3 expliciet als een Maintenance and Security Release en adviseert beheerders om websites onmiddellijk bij te werken.
Vservs adviseert daarom:
- maak of controleer een actuele back-up van website en database;
- update WordPress Core naar versie 7.1.3 of een nieuwere beschikbare release;
- controleer na de update of de juiste Core-versie daadwerkelijk actief is;
- controleer tevens plugins en themes op beschikbare beveiligingsupdates;
- test belangrijke website-, formulier- en webshopfunctionaliteit na de update.
WordPress-installaties controleren op verdachte activiteit
Een kwetsbare WordPress-versie betekent niet automatisch dat een website is aangevallen. Bij websites waarop WordPress 7.1.2 of ouder publiek bereikbaar was, kan een aanvullende controle echter verstandig zijn.
Let daarbij onder andere op:
- opvallende of ongebruikelijke pending comments;
- HTML- of JavaScript-constructies in reacties die daar functioneel niet thuishoren;
- ongebruikelijke requests naar comment feeds en private of ongepubliceerde content;
- onverwachte WordPress-exportactiviteiten;
- onverklaarbare pieken in PHP- of webserverbelasting;
- onverwachte wijzigingen aan berichten, gebruikers of gebruikersrollen;
- nieuwe of onbekende administratoraccounts;
- afwijkingen in webserver-, PHP- of securitylogs.
Het aantreffen van een afwijkend request is op zichzelf geen bewijs dat een kwetsbaarheid succesvol is misbruikt. Loggegevens en wijzigingen binnen WordPress moeten in samenhang worden beoordeeld.
Wordt WordPress 7.1.3 uitgebracht vanwege actieve aanvallen?
Op het moment van deze publicatie is er geen betrouwbare bevestiging dat de zeven in WordPress 7.1.3 opgeloste kwetsbaarheden als geheel actief op grote schaal worden misbruikt.
Voor CVE-2026-66666 vermeldt de CISA SSVC-beoordeling momenteel expliciet dat geen exploitatie is waargenomen. Deze CVE staat eveneens niet in de CISA Known Exploited Vulnerabilities Catalog.
Dat is geen reden om de update uit te stellen. De kwetsbaarheden zijn publiek bekend en de officiële beveiligingsupdate is beschikbaar.
Managed WordPress Hosting bij Vservs
WordPress Core is slechts één onderdeel van de beveiliging van een WordPress-omgeving. Plugins, themes, PHP, databaseconfiguratie, serverbeveiliging, monitoring en back-ups zijn minstens zo belangrijk.
Met Vservs Managed WordPress Hosting verzorgen wij onder andere WordPress Core-, plugin- en theme-updates, security hardening, monitoring, malwarecontrole en back-ups.
Samenvatting
- Product: WordPress Core
- Release: WordPress 7.1.3
- Publicatiedatum: 6 oktober 2026
- Securityfixes: 7
- Onder andere: stored XSS, second-order SQL-injection, DoS en informatielek
- CVE: onder andere CVE-2026-66666
- CVE-2026-66666 CVSS: 6,9 – Medium
- Actieve exploitatie: niet bevestigd
- Aanbevolen versie: WordPress 7.1.3 of nieuwer
- Advies: direct bijwerken
Bronnen
- WordPress.org – WordPress 7.1.3 Maintenance and Security Release
- WordPress.org – WordPress 7.1.3 documentation
- Patchstack – CVE-2026-66666
- CVE Program / CISA ADP – CVE-2026-66666

