
Kritieke kwetsbaarheid in Ad Inserter WordPress-plugin kan PHP-code uitvoeren
Er is een nieuwe beveiligingskwetsbaarheid ontdekt in de populaire WordPress-plugin Ad Inserter – Ad Manager & AdSense Ads. De kwetsbaarheid, geregistreerd als CVE-2026-81655, kan er onder bepaalde configuraties voor zorgen dat een ingelogde gebruiker met slechts Subscriber-rechten eigen PHP-code op een WordPress-website kan opslaan en uitvoeren.
De Ad Inserter kwetsbaarheid treft versies 2.8.12 tot en met 2.8.18. De ontwikkelaar heeft het probleem opgelost in Ad Inserter 2.8.19. Websites die een getroffen versie gebruiken, adviseren we daarom zo snel mogelijk te controleren en bij te werken.
Ad Inserter wordt op meer dan 300.000 WordPress-websites gebruikt. Door de grote installed base en de mogelijkheid tot server-side code execution beschouwen we deze beveiligingsupdate als relevant voor WordPress-beheerders.
Wat is CVE-2026-81655?
CVE-2026-81655 is een beveiligingsprobleem in de toegangscontrole en verwerking van opgeslagen inhoud binnen Ad Inserter.
Volgens de gepubliceerde kwetsbaarheidsinformatie wordt de toegang tot een instellingenpagina onder bepaalde configuraties onvoldoende beperkt. Daardoor kan deze pagina bereikbaar worden voor iedere ingelogde WordPress-gebruiker.
Het probleem wordt ernstiger doordat de inhoud die via deze functionaliteit wordt opgeslagen onvoldoende wordt gefilterd. Een gebruiker met een rol zo laag als Subscriber kan daardoor potentieel inhoud opslaan die vervolgens als PHP-code door de server wordt uitgevoerd.
Daarnaast kan ongefilterde inhoud aan bezoekers worden weergegeven, waardoor ook stored cross-site scripting (XSS) mogelijk kan zijn.
Welke versies van Ad Inserter zijn kwetsbaar?
De volgende versies zijn getroffen:
- Ad Inserter 2.8.12 t/m 2.8.18 – kwetsbaar
- Ad Inserter 2.8.19 en nieuwer – beveiligingsupdate aanwezig
Websites die een versie ouder dan 2.8.12 gebruiken vallen volgens de gepubliceerde CVE-versiereeks niet onder deze specifieke kwetsbaarheid. Wij adviseren echter altijd een actuele ondersteunde pluginversie te gebruiken.
Wat kan een aanvaller met de Ad Inserter kwetsbaarheid?
Wanneer aan de voorwaarden voor misbruik wordt voldaan, kan een aanvaller met een WordPress-account met lage rechten kwaadaardige code opslaan.
Wanneer deze inhoud vervolgens door Ad Inserter als PHP wordt verwerkt, kan dit leiden tot remote code execution binnen de rechten van het PHP- of webserverproces.
Een succesvolle aanval kan onder andere leiden tot:
- uitvoering van ongewenste PHP-code;
- plaatsing van backdoors of webshells;
- wijziging van WordPress-bestanden;
- toegang tot databasegegevens en configuratiebestanden;
- aanmaak of wijziging van WordPress-gebruikers;
- injectie van JavaScript of andere kwaadaardige inhoud;
- volledige overname van de betreffende WordPress-website.
De daadwerkelijke mogelijkheden zijn mede afhankelijk van de serverconfiguratie en de rechten waaronder PHP wordt uitgevoerd.
Is CVE-2026-81655 actief misbruikt?
Op het moment van publicatie hebben wij geen betrouwbare bevestiging gevonden dat CVE-2026-81655 actief op grote schaal wordt misbruikt.
De kwetsbaarheid staat momenteel ook niet in de Known Exploited Vulnerabilities-catalogus van CISA. Dat betekent echter niet dat misbruik onmogelijk is. De kwetsbaarheid is openbaar beschreven en de impact kan aanzienlijk zijn wanneer een aanvaller toegang heeft tot een WordPress-account met voldoende lage gebruikersrechten.
Wij adviseren daarom niet te wachten op meldingen van actieve exploitatie, maar Ad Inserter direct naar een veilige versie bij te werken.
Wanneer is een WordPress-website extra kwetsbaar?
Voor misbruik is een ingelogde WordPress-gebruiker nodig. Volgens de beschikbare informatie kan onder bepaalde configuraties een gebruiker met slechts de rol Subscriber voldoende rechten hebben om de kwetsbare functionaliteit te bereiken.
Websites waarop openbare gebruikersregistratie mogelijk is, verdienen daarom extra aandacht. Hetzelfde geldt voor websites met veel gebruikersaccounts, ledenwebsites, communitysites en WooCommerce-omgevingen waar gebruikers via aanvullende plugins extra WordPress-rollen kunnen krijgen.
De exacte exploitability is afhankelijk van de configuratie van Ad Inserter. Het is daarom niet correct om te stellen dat iedere installatie van een kwetsbare versie zonder verdere voorwaarden direct door een niet-ingelogde aanvaller kan worden overgenomen.
Wat moeten WordPress-beheerders nu doen?
Controleer eerst welke versie van Ad Inserter is geïnstalleerd.
- Log in op het WordPress-dashboard.
- Ga naar Plugins → Geïnstalleerde plugins.
- Zoek Ad Inserter – Ad Manager & AdSense Ads.
- Controleer het geïnstalleerde versienummer.
- Werk een getroffen installatie bij naar Ad Inserter 2.8.19 of nieuwer.
Kan de plugin niet direct worden bijgewerkt, dan adviseren we deze tijdelijk uit te schakelen totdat de update kan worden uitgevoerd.
Controleer kwetsbare websites op compromittering
Alleen installeren van de update herstelt eventuele wijzigingen die vóór de update door een aanvaller zijn aangebracht niet.
Wanneer een website Ad Inserter 2.8.12 tot en met 2.8.18 gebruikte en onbekende of laaggeprivilegieerde gebruikers toegang hadden tot WordPress, adviseren we aanvullende controles.
Controleer onder andere:
- onbekende WordPress-gebruikers en onverwachte wijzigingen in gebruikersrollen;
- recente wijzigingen in de configuratie en codeblokken van Ad Inserter;
- onverwachte PHP-code in door Ad Inserter beheerde velden;
- nieuwe of recent gewijzigde PHP-bestanden binnen
wp-content; - onbekende plugins en must-use plugins in
wp-content/mu-plugins; - wijzigingen in
wp-config.phpen andere WordPress-corebestanden; - onbekende cronjobs of WordPress scheduled tasks;
- verdachte administratoraccounts;
- ongebruikelijke requests in webserver- en accesslogs.
Bij aanwijzingen voor compromittering is alleen het wijzigen van het WordPress-wachtwoord niet voldoende. Controleer dan ook bestanden, database, gebruikersaccounts, API-keys en andere credentials die vanuit de WordPress-installatie toegankelijk waren.
Waarom is deze kwetsbaarheid relevant?
Ad Inserter is geen kleine nicheplugin. De plugin wordt volgens de WordPress Plugin Directory op meer dan 300.000 websites actief gebruikt.
De Ad Inserter kwetsbaarheid verdient daarnaast aandacht omdat een gebruiker met relatief weinig WordPress-rechten onder de juiste omstandigheden de grens tussen een normaal gebruikersaccount en server-side PHP-uitvoering kan overschrijden.
Juist die combinatie van een grote installed base en potentiële code execution maakt CVE-2026-81655 relevanter dan veel andere WordPress-kwetsbaarheden die dagelijks worden gepubliceerd.
Managed WordPress en Managed VPS bij Vservs
Het tijdig installeren van WordPress-, plugin- en theme-updates is een belangrijk onderdeel van websitebeveiliging. Kwetsbaarheden kunnen kort na openbaarmaking worden opgenomen in geautomatiseerde scans en aanvalstools.
Bij een Managed VPS van Vservs helpen wij met het beheer, de beveiliging en monitoring van de serveromgeving. Voor WordPress-omgevingen controleren we daarnaast actief op technische problemen en beveiligingsrisico’s.
Gebruik je Ad Inserter en weet je niet zeker of jouw WordPress-installatie veilig is? Controleer dan in ieder geval of versie 2.8.19 of nieuwer is geïnstalleerd.
Samenvatting
- Kwetsbaarheid: CVE-2026-81655
- Software: Ad Inserter – Ad Manager & AdSense Ads
- Type: PHP code injection / remote code execution en stored XSS
- Benodigde rechten: onder bepaalde configuraties Subscriber of hoger
- Getroffen versies: 2.8.12 t/m 2.8.18
- Veilige versie: 2.8.19 of nieuwer
- Actieve installaties: meer dan 300.000
- Actieve exploitatie: momenteel niet bevestigd
- Advies: direct bijwerken naar 2.8.19 of nieuwer

