Overslaan en naar de inhoud gaan

Auteur: Vincent Zeilmaker – Vservs B.V.

Brevo supply-chainaanval kon WordPress-sites voorzien van verborgen backdoor

Brevo supply-chainaanval kon WordPress-sites voorzien van verborgen backdoor

Brevo supply-chainaanval: een beveiligingsincident bij marketing- en communicatieplatform Brevo heeft op 14 september 2026 kwaadaardige JavaScript verspreid via Brevo-scripts die door externe websites worden ingeladen.

Brevo bevestigt inmiddels dat een aanvaller een gecompromitteerde Cloudflare API-key gebruikte om een kwaadaardige Cloudflare Worker binnen de Brevo-infrastructuur te plaatsen. Daarmee kon verkeer aan de CDN-rand worden aangepast zonder de oorspronkelijke bestanden op de Brevo-servers zelf te wijzigen.

De aanval is bijzonder relevant voor WordPress-beheerders. Wanneer een bezoeker tijdens het incident als Administrator was ingelogd op een WordPress-site die een getroffen Brevo-script gebruikte, probeerde de kwaadaardige code stilletjes een WordPress-plugin te installeren en activeren.

Daarnaast kregen geselecteerde gewone bezoekers een vals Cloudflare-verificatiescherm te zien waarmee zij via de zogenaamde ClickFix-techniek werden aangezet een kwaadaardige Windows-opdracht uit te voeren.

Sansec schat dat de getroffen Brevo-componenten op meer dan 100.000 websites werden gebruikt.

Feiten over de Brevo supply-chainaanval

  • Getroffen dienst: Brevo embedded JavaScript, Conversations-widget, SDK-loader en Brevo-formulieren
  • Platformimpact: externe websites waaronder WordPress-sites
  • Type: supply-chainaanval via gecompromitteerde Cloudflare-infrastructuur
  • CVE: niet van toepassing; dit betreft een infrastructuurcompromis en geen reguliere softwarekwetsbaarheid met toegewezen CVE
  • CVSS: niet van toepassing
  • Datum aanval: 14 september 2026
  • Brevo impactvenster: 15:01 tot 20:30 UTC; de embedded scripts werden volgens Brevo vanaf 16:07 UTC getroffen
  • Geschatte omvang: getroffen Brevo-componenten werden volgens Sansec door meer dan 100.000 websites gebruikt
  • WordPress-impact: poging tot installatie en activatie van een kwaadaardige plugin wanneer een Administrator ingelogd was
  • Bezoekersimpact: ClickFix-pagina kon Windows-gebruikers aansporen een kwaadaardige opdracht uit te voeren
  • Actieve aanval: beëindigd; Brevo verwijderde de kwaadaardige Worker en trok de gecompromitteerde credentials in
  • Huidige status: Brevo meldt dat de getroffen scripts weer veilig zijn
  • Vereiste actie: controleer WordPress-sites waarop Brevo-scripts actief waren en waarop op 14 september een Administrator ingelogd is geweest

Wat is er bij Brevo gebeurd?

De aanval vond niet plaats door een kwetsbaarheid in WordPress zelf.

Een aanvaller had toegang verkregen tot een langlevende Cloudflare API-key van Brevo met uitgebreide accountrechten.

Volgens het officiële post-mortem van Brevo stond deze credential in applicatiebroncode opgeslagen.

Met de buitgemaakte sleutel kon de aanvaller onder andere Cloudflare Workers, routes en DNS-records binnen de Brevo-zones aanmaken.

De aanvaller plaatste vervolgens een Cloudflare Worker die webverkeer aan de CDN-rand manipuleerde.

Oorspronkelijke Brevo-bestanden bleven ongewijzigd

Een belangrijk technisch detail is dat de oorspronkelijke JavaScript-bestanden bij Brevo niet hoefden te worden aangepast.

De kwaadaardige Worker wijzigde HTTP-responses terwijl deze via Cloudflare naar bezoekers werden gestuurd.

Daardoor konden normale integriteitscontroles van bestanden aan de bron geen wijziging constateren.

Brevo meldt bovendien dat de Worker beveiligingsheaders zoals Content-Security-Policy uit responses kon verwijderen.

Dit illustreert een belangrijk risico van supply-chainaanvallen: een website kan zelf volledig ongewijzigd zijn en toch via een vertrouwde externe JavaScript-bron kwaadaardige code aan bezoekers leveren.

Welke Brevo-componenten waren getroffen?

Volgens Brevo kon de kwaadaardige code onder andere worden toegevoegd aan:

  • Brevo Forms;
  • de Brevo Conversations-widget;
  • de Brevo SDK-loader;
  • pagina’s op brevo.com en sendinblue.com;
  • pagina’s op sibforms.com.

Websites die dergelijke scripts rechtstreeks vanuit de Brevo-infrastructuur inladen, konden daardoor tijdens het incident de geïnjecteerde JavaScript-code aan hun eigen bezoekers doorgeven.

WordPress Administrators waren specifiek doelwit

De malware controleerde op WordPress-websites of de bezoeker als WordPress-gebruiker was ingelogd.

Wanneer de bezoeker Administrator-rechten had, probeerde de kwaadaardige JavaScript-code een plugin naar de betreffende WordPress-installatie te uploaden en te activeren.

Brevo bevestigt dit gedrag inmiddels ook expliciet in het eigen incidentrapport.

Daarmee kon een tijdelijke aanval op een externe JavaScript-provider veranderen in persistente compromittering van de WordPress-website zelf.

Kwaadaardige plugin kon verborgen blijven

Onderzoek door Sansec en BleepingComputer laat zien dat tijdens de aanval een kwaadaardige plugin werd aangeboden.

BleepingComputer identificeerde deze als:

Web Media Optimizer

De plugin functioneert niet als legitieme optimalisatieplugin, maar als backdoor en JavaScript-loader.

Na installatie probeert de malware zichzelf bovendien uit de normale WordPress-pluginlijst te verbergen en een kopie in:

wp-content/mu-plugins/

te plaatsen.

Daarom is uitsluitend kijken naar de pluginlijst in wp-admin niet voldoende om een mogelijke infectie uit te sluiten.

Wanneer moet een WordPress-site worden gecontroleerd?

Brevo adviseert specifiek onderzoek wanneer aan de volgende voorwaarden is voldaan:

  • de WordPress-site gebruikte een Brevo-script, formulier, SDK of Conversations-widget;
  • een WordPress Administrator bezocht de website op 14 september 2026 terwijl deze was ingelogd.

In die situatie moet worden gecontroleerd of op die datum onverwachte plugins zijn geïnstalleerd of geactiveerd.

Controleer pluginbestanden op de server

Controleer niet uitsluitend vanuit wp-admin, omdat malware zichzelf uit de zichtbare pluginlijst kan verwijderen.

Bekijk op de server de daadwerkelijke plugin-directories:

find wp-content/plugins -maxdepth 2 -type f -ls

Controleer daarnaast de must-use plugins:

find wp-content/mu-plugins -type f -ls 2>/dev/null

Let specifiek op onbekende plugins en bestanden die rond 14 september 2026 zijn aangemaakt of gewijzigd.

Controleer wijzigingen van 14 september

Een eerste inventarisatie van gewijzigde PHP-bestanden kan bijvoorbeeld worden uitgevoerd met:

find wp-content -type f -name '*.php' -newermt '2026-09-14 00:00:00' ! -newermt '2026-09-15 00:00:00' -ls

Een bestand dat op die datum is gewijzigd is niet automatisch kwaadaardig. Normale plugin- en theme-updates kunnen dezelfde timestamps opleveren.

Vergelijk onbekende wijzigingen daarom met bekende updates, deployments en betrouwbare back-ups.

Controleer WordPress accesslogs

Sansec adviseert beheerders specifiek te zoeken naar een plugin-upload op 14 september:

POST /wp-admin/update.php?action=upload-plugin

en naar een daaropvolgende pluginactivatie:

GET /wp-admin/plugins.php?action=activate

Wanneer deze requests voorkomen terwijl een Administrator de website bezocht, moeten het tijdstip, bron-IP, gebruikerssessie en de rond dat moment aangemaakte bestanden nader worden onderzocht.

Controleer Administrator-accounts

Omdat de kwaadaardige plugin persistente toegang tot WordPress kan verschaffen, is het verstandig ook alle Administrator-accounts te controleren:

wp user list --role=administrator --fields=ID,user_login,user_email,user_registered

Onderzoek:

  • onbekende Administrator-accounts;
  • recent aangemaakte beheerders;
  • onbekende e-mailadressen;
  • onverwachte wijzigingen aan bestaande accounts.

Bekende kwaadaardige Brevo-subdomeinen

Sansec publiceerde meerdere hostnamen die tijdens de aanval werden gebruikt om de kwaadaardige loader te verspreiden:

cdn.sendibt1.com
cdn2.sendibt1.com
cdn3.sendibt1.com
cdn4.sendibt1.com
cdn9.sendibt1.com
cdn10.sendibt1.com
cdn11.sendibt1.com

Deze kwaadaardige subdomeinen zijn volgens Sansec sinds 15 september niet meer actief.

Blokkeer niet het hoofddomein sendibt1.com. Sansec benadrukt dat het hoofddomein legitieme Brevo-functionaliteit voor e-mailtracking verzorgt. Een blokkade van het volledige domein kan daarom reguliere Brevo-functionaliteit verstoren.

Bekende hashes van geïnjecteerde JavaScript-bestanden

Sansec publiceerde onder andere de volgende SHA-256-hashes van tijdens het incident geïnjecteerde Brevo-assets:

58a5c601c9df7ca2120435588fc39f97712d9b878795f6ee500590099a432308
f67d572d2d30407b3f470904326411450763108980cdad89550fbb221fb06782
9b62c12bc5c7feb9802f58e6cf75a368690df3c754e37cc64483a92acacf87a5

Deze hashes zijn vooral bruikbaar voor onderzoek naar gelogde, gecachte of gearchiveerde versies van de getroffen externe scripts.

ClickFix richtte zich op computers van bezoekers

Wanneer de malware geen WordPress Administrator als doelwit selecteerde, kon een bezoeker een nagemaakte Cloudflare-verificatiepagina te zien krijgen.

Daarop werd gevraagd:

  • Windows-toets + R in te drukken;
  • een opdracht vanaf het klembord te plakken;
  • de opdracht uit te voeren.

Dit is de aanvalstechniek die bekendstaat als ClickFix.

De opdracht installeerde malware op de Windows-computer van het slachtoffer.

Een echte Cloudflare- of andere browserverificatie vraagt een bezoeker niet om via Windows Run een opdracht vanaf het klembord uit te voeren.

Heeft iemand de ClickFix-opdracht uitgevoerd?

Brevo adviseert een computer waarop de opdracht daadwerkelijk is uitgevoerd als gecompromitteerd te behandelen.

De betreffende computer moet van het netwerk worden losgekoppeld en volledig op malware worden onderzocht.

Wachtwoorden die vanaf die computer zijn gebruikt moeten vervolgens worden gewijzigd, waarbij Brevo specifiek adviseert te beginnen met het Brevo-wachtwoord.

Voor beheerderssystemen moet daarnaast rekening worden gehouden met andere credentials die vanaf dezelfde computer toegankelijk waren, waaronder WordPress-, hosting-, SSH-, SFTP- en andere beheeraccounts.

Brevo-scripts zijn inmiddels weer schoon

De aanval is niet meer actief via de oorspronkelijke Brevo-infrastructuur.

Brevo verwijderde op 14 september om 20:30 UTC de kwaadaardige Worker en de bijbehorende routes en trok de gecompromitteerde API-key en door de aanvaller aangemaakte credentials in.

Kort daarna werd onafhankelijk gecontroleerd dat de getroffen pagina’s en scripts weer schoon waren.

Brevo heeft daarnaast caches geleegd, door de aanvaller aangemaakte hostnamen verwijderd en de betreffende Cloudflare-credentials opnieuw ingericht.

De Brevo Conversations-widget, SDK en Forms kunnen volgens Brevo inmiddels weer veilig worden gebruikt.

Het huidige risico is persistence

Dat de externe Brevo-scripts nu schoon zijn betekent niet automatisch dat iedere WordPress-site die tijdens het incident werd bezocht eveneens schoon is.

Wanneer de kwaadaardige plugin tijdens het aanvalvenster succesvol is geïnstalleerd, blijft die lokale compromittering bestaan nadat de Brevo-infrastructuur is hersteld.

Daarom is controle van eerder blootgestelde WordPress-sites noodzakelijk.

Bij gevonden malware: behandel WordPress als gecompromitteerd

Wanneer de kwaadaardige plugin, een onbekende MU-plugin of andere concrete aanwijzingen voor compromittering worden aangetroffen, moet niet worden volstaan met het verwijderen van één bestand.

Een aanvaller met persistente WordPress-toegang kan inmiddels aanvullende wijzigingen hebben uitgevoerd.

Controleer dan onder andere:

  • alle WordPress-gebruikers;
  • plugins en MU-plugins;
  • themes;
  • recent gewijzigde PHP-bestanden;
  • WordPress cron-events;
  • de database;
  • webserver- en PHP-logs;
  • uitgaande verbindingen;
  • API-keys en andere secrets.

Vervang relevante Administrator-wachtwoorden en andere credentials wanneer deze tijdens de compromittering toegankelijk kunnen zijn geweest.

Supply-chainrisico bestaat ook bij volledig bijgewerkte WordPress-sites

Deze aanval wijkt af van een normale WordPress-kwetsbaarheid.

Een WordPress-installatie kon volledig bijgewerkt zijn en toch getroffen externe JavaScript-code laden omdat de aanval plaatsvond bij een vertrouwde externe leverancier.

Het incident laat daarmee zien dat WordPress-beveiliging niet uitsluitend bestaat uit het bijwerken van Core, plugins en themes.

Externe scripts, marketingtools, chatwidgets, analyticsdiensten en andere third-party integraties vormen eveneens onderdeel van het aanvalsoppervlak van een website.

Verantwoordelijkheid voor WordPress- en CMS-beveiliging

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijk overeengekomen managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van WordPress, WooCommerce, andere CMS-platformen, plugins, extensies en themes en voor het beheer van externe integraties binnen hun website.

Wanneer misbruik, malware of aantoonbaar achterstallig onderhoud ervoor zorgt dat een website of dienst een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van infrastructuur en dienstverlening te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, in weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en de beschikbare capaciteit. Wanneer direct ingrijpen niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.

Managed WordPress door Vservs

De Brevo supply-chainaanval laat zien dat beveiligingsincidenten ook kunnen ontstaan buiten WordPress Core en geïnstalleerde plugins. Bij professionele WordPress-omgevingen is daarom naast patchmanagement ook monitoring en onderzoek naar afwijkende bestanden en activiteiten belangrijk.

Met Vservs Managed WordPress verzorgen wij onder andere technisch WordPress-beheer, Core-, plugin- en theme-updates, security hardening, malware- en beveiligingsmonitoring, back-ups en technisch onderzoek bij beveiligingsincidenten binnen de afgesproken dienstverlening.

Bronnen

WordPress 7.1.1 verhelpt elf beveiligingskwetsbaarheden in WordPress Core

WordPress 7.1.1 verhelpt elf beveiligingskwetsbaarheden in WordPress Core

WordPress 7.1.1 security update: het WordPress Security Team heeft WordPress 7.1.1 uitgebracht als onderhouds- en beveiligingsupdate. De nieuwe release bevat elf afzonderlijke securityfixes in WordPress Core.

De opgeloste beveiligingsproblemen omvatten onder andere stored cross-site scripting (XSS), authenticated path traversal, arbitrary post overwrite en verschillende ontbrekende of onvoldoende authorization-controles.

WordPress adviseert websitebeheerders expliciet om websites direct bij te werken.

Feiten over WordPress 7.1.1

  • Product: WordPress Core
  • Release: WordPress 7.1.1
  • Publicatiedatum: 17 september 2026
  • Type: Maintenance and Security Release
  • Aantal securityfixes: 11
  • Daarnaast: 17 Core-bugfixes en 19 Block Editor-bugfixes
  • Kwetsbare hoofdrelease: WordPress 7.1 vóór 7.1.1
  • Veilige actuele versie: WordPress 7.1.1
  • Oudere branches: securityfixes worden waar nodig teruggeporteerd; onder andere WordPress 7.0.5 is beschikbaar
  • CVE’s: voor de elf afzonderlijke fixes zijn in het oorspronkelijke WordPress-securitybericht nog geen CVE-nummers gepubliceerd
  • Actieve exploitatie: momenteel niet bevestigd
  • Vereiste actie: update WordPress direct naar 7.1.1 of de actuele securityrelease van de gebruikte ondersteunde branch

Elf beveiligingsproblemen opgelost

WordPress 7.1.1 is geen normale onderhoudsupdate. Naast tientallen bugfixes bevat de release elf beveiligingsverbeteringen.

Het WordPress Security Team noemt de volgende opgeloste problemen:

  • stored cross-site scripting in wpautop() waarbij een niet-ingelogde bezoeker scriptcode kan injecteren, onder voorwaarde dat het betreffende commentaar wordt goedgekeurd;
  • een probleem in de WordPress HTML API waarbij set_modifiable_text() via speciaal gevormde afsluitsequenties uit een commentaarcontext kan breken;
  • stored XSS in bepaalde themes die WordPress custom headers ondersteunen;
  • speciaal vervaardigde URL’s waarmee een inactief theme uit WordPress.org automatisch geïnstalleerd en als preview geladen kan worden;
  • een probleem waarbij een Site Administrator een geïnstalleerde Network-only plugin netwerkbreed kan activeren;
  • authenticated path traversal in de WP REST Templates Controller;
  • misbruik van XML-RPC voor het publiceren van customize_changeset-posts waarbij controles voor edit_css kunnen worden omzeild;
  • arbitrary post overwrite door gebruikers met Contributor-rechten of hoger;
  • ontbrekende read_post-controle in attachment_submitbox_metadata() waardoor de titel van een private parent-post kan worden gelekt;
  • ontbrekende authorization waardoor Contributors en gebruikers met hogere rechten slugs van Draft- en Pending-posts kunnen uitlezen;
  • comments, waaronder notes, die door iedere ingelogde gebruiker aan een andere post gekoppeld kunnen worden.

Stored XSS via wpautop()

Een van de opvallendste beveiligingsproblemen bevindt zich in wpautop(), een veelgebruikte WordPress Core-functie die automatisch alinea’s en HTML-regelafbrekingen verwerkt.

Volgens het officiële WordPress-securitybericht kon een niet-ingelogde bezoeker speciaal vervaardigde inhoud gebruiken om opgeslagen JavaScript-code te injecteren.

Voor daadwerkelijke uitvoering geldt daarbij een belangrijke beperking: het betreffende commentaar moet worden goedgekeurd.

Desondanks gaat het om stored XSS in WordPress Core. Kwaadaardige inhoud blijft opgeslagen en kan later in de browsercontext van andere gebruikers worden uitgevoerd.

Stored XSS in themes met custom headers

Een tweede stored-XSS-probleem heeft betrekking op bepaalde WordPress-themes die ondersteuning bieden voor custom headers.

Omdat deze functionaliteit onderdeel is van de interactie tussen WordPress Core en themes, is niet uitsluitend een plugin of specifiek extern theme verantwoordelijk voor het beveiligingsprobleem.

De benodigde beveiligingswijziging is daarom onderdeel van de WordPress Core-update.

Authenticated path traversal in REST API

WordPress 7.1.1 verhelpt daarnaast een authenticated path traversal in de WP REST Templates Controller.

Bij path traversal kan onvoldoende gecontroleerde padinformatie ertoe leiden dat een applicatie buiten de bedoelde directorystructuur probeert te werken.

Deze specifieke kwetsbaarheid vereist authenticatie. WordPress heeft in het oorspronkelijke securitybericht nog geen verdere exploitdetails of afzonderlijke CVE gepubliceerd.

Contributor kan willekeurige posts overschrijven

Ook een probleem waarbij een gebruiker met Contributor-rechten of hoger willekeurige posts kan overschrijven is in WordPress 7.1.1 opgelost.

Contributor is een relatief beperkte standaard WordPress-rol. Een Contributor kan normaal eigen content schrijven en beheren, maar hoort niet willekeurig content van andere gebruikers te kunnen overschrijven.

Voor websites waarop meerdere redacteuren, gastschrijvers of andere gebruikers toegang tot WordPress hebben, is deze beveiligingsfix daarom extra relevant.

XML-RPC authorization bypass

De securityrelease bevat eveneens een oplossing voor een probleem in XML-RPC.

Via XML-RPC konden customize_changeset-posts worden gepubliceerd waarbij controles voor de WordPress-capability:

edit_css

werden omzeild.

Dit is opnieuw een voorbeeld van een authorizationprobleem waarbij een gebruiker via een andere WordPress-interface acties kan bereiken waarvoor normaal aanvullende rechten vereist zijn.

Speciaal vervaardigde URL kan theme installeren

Een andere securityfix voorkomt dat speciaal vervaardigde URL’s automatisch een nog inactief theme uit WordPress.org installeren en als preview openen.

Het gaat daarmee niet om een willekeurige upload van een extern PHP-theme, maar om ongewenste installatie en preview van een theme vanuit de officiële WordPress.org-infrastructuur.

Ook dit gedrag is in WordPress 7.1.1 aangepast.

Meerdere authorizationproblemen opgelost

Een belangrijk deel van de overige fixes heeft betrekking op ontbrekende of onvoldoende authorization-controles.

Daaronder vallen:

  • het uitlekken van de titel van een private parent-post;
  • het uitlezen van slugs van Draft- en Pending-posts;
  • het verplaatsen of opnieuw koppelen van comments door iedere geauthenticeerde gebruiker;
  • het netwerkbreed activeren van een Network-only plugin door een Site Administrator.

Individueel hebben deze problemen verschillende impact, maar gezamenlijk vormen ze voldoende reden om de securityrelease niet uit te stellen.

Update WordPress direct naar 7.1.1

WordPress adviseert beheerders expliciet om direct naar de nieuwe securityrelease te updaten.

Voor websites op de actuele 7.1-branch betekent dit:

WordPress 7.1.1

De geïnstalleerde WordPress-versie kan met WP-CLI worden gecontroleerd:

wp core version

Een update kan, afhankelijk van de beheerprocedure van de website, worden uitgevoerd vanuit het WordPress-dashboard of met WP-CLI:

wp core update

Controleer na de update opnieuw:

wp core version

Controleer of automatische updates zijn uitgevoerd

WordPress geeft aan dat websites waarop automatische Core-backgroundupdates worden ondersteund automatisch met de updateprocedure beginnen.

Ga er echter niet zonder controle vanuit dat iedere website daadwerkelijk succesvol is bijgewerkt.

Een automatische update kan bijvoorbeeld worden onderbroken door bestandsrechten, onvoldoende schijfruimte, een fout tijdens de update of een afwijkende WordPress-configuratie.

Controleer daarom de daadwerkelijke actieve versie.

Oudere WordPress-versies

Het WordPress Security Team geeft aan dat de beveiligingsfixes waar nodig worden teruggeporteerd naar branches die nog securityupdates ontvangen.

Zo is inmiddels ook WordPress 7.0.5 beschikbaar.

WordPress benadrukt echter dat uitsluitend de nieuwste WordPress-release actief wordt onderhouden.

Vservs adviseert daarom waar technisch mogelijk niet langdurig op een oudere Core-branch te blijven, maar een actuele ondersteunde WordPress-versie te gebruiken.

Geen bevestigde actieve exploitatie

Op het moment van publicatie heeft Vservs geen betrouwbare bron gevonden die ondubbelzinnig bevestigt dat één of meerdere van de elf in WordPress 7.1.1 opgeloste kwetsbaarheden actief in het wild worden misbruikt.

We classificeren deze beveiligingsproblemen daarom momenteel niet als actief uitgebuit.

Dat verandert het updateadvies niet. WordPress zelf classificeert 7.1.1 als securityrelease en adviseert websites onmiddellijk bij te werken.

Nog geen afzonderlijke CVE-nummers gepubliceerd

Het oorspronkelijke WordPress-securitybericht noemt de elf opgeloste beveiligingsproblemen afzonderlijk, maar publiceert daarbij op dit moment geen bijbehorende CVE-nummers.

Vservs koppelt daarom geen onbevestigde CVE’s aan deze kwetsbaarheden.

Wanneer later afzonderlijke CVE’s of aanvullende technische informatie worden gepubliceerd, kan de risicoanalyse verder worden verfijnd.

Geen universele Indicators of Compromise

Er zijn momenteel geen betrouwbare universele IP-adressen, malware-hashes, bestandsnamen of andere Indicators of Compromise gepubliceerd die specifiek aan misbruik van de in WordPress 7.1.1 opgeloste kwetsbaarheden kunnen worden gekoppeld.

Vservs publiceert daarom geen speculatieve IoC’s.

Voor reguliere websites zonder concrete aanwijzingen voor misbruik is het installeren en verifiëren van de securityupdate de belangrijkste actie.

Controleer WordPress Core na de update

Na de update kan de integriteit van de officiële WordPress Core-bestanden worden gecontroleerd met:

wp core verify-checksums

Afwijkingen moeten worden onderzocht.

Houd er rekening mee dat deze controle uitsluitend WordPress Core verifieert. Plugins, themes, uploads en andere bestanden binnen wp-content vallen niet volledig onder deze controle.

Verantwoordelijkheid voor WordPress-securityupdates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijk overeengekomen managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van WordPress, WooCommerce, andere CMS-platformen, plugins, extensies en themes.

Wanneer misbruik, malware of aantoonbaar achterstallig onderhoud ervoor zorgt dat een website of dienst een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van infrastructuur en dienstverlening te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, in weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en de beschikbare capaciteit. Wanneer direct ingrijpen niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.

Managed WordPress door Vservs

WordPress 7.1.1 laat zien dat beveiligingsonderhoud niet alleen betrekking heeft op plugins en themes. Ook WordPress Core ontvangt regelmatig beveiligingsupdates die tijdig geïnstalleerd moeten worden.

Met Vservs Managed WordPress verzorgen wij onder andere technisch WordPress-beheer, updates van Core, plugins en themes, security hardening, monitoring, malwarecontrole, back-ups en ondersteuning bij beveiligingsincidenten.

Bronnen

LiteSpeed Enterprise 6.3.7 Build 1 bevat een aanvullende beveiligingsfix voor internal redirect URL validation

Aanvullende LiteSpeed Enterprise-beveiligingsupdate uitgebracht na kritieke root-kwetsbaarheid

LiteSpeed 6.3.7 Build 1 bevat een aanvullende beveiligingsupdate voor LiteSpeed Web Server Enterprise. De nieuwe build verscheen op 15 september 2026 en bevat een extra securityfix voor een corner case in de validatie van interne redirect-URL’s.

Beheerders die LiteSpeed Enterprise na de eerdere waarschuwing al naar 6.3.7 hebben bijgewerkt, moeten daarom opnieuw controleren welke build daadwerkelijk op hun server is geïnstalleerd.

Wat is er veranderd?

LiteSpeed Web Server Enterprise 6.3.7 Build 0 werd op 11 september uitgebracht met meerdere beveiligingsverbeteringen. Daaronder bevonden zich verbeterde authenticatie en validatie voor lscgid, strengere validatie van interne redirect-URL’s en bescherming van interne environment variables.

Op 15 september volgde 6.3.7 Build 1. Volgens de officiële LiteSpeed-changelog bevat deze build nog een aanvullende beveiligingsfix voor een andere corner case in de validatie van interne redirect-URL’s.

Waarom is deze update belangrijk?

De eerdere beveiligingswaarschuwing rond LiteSpeed Enterprise betreft een ernstige privilege-escalationkwetsbaarheid. Volgens cPanel kan een kwaadwillende gebruiker met beperkte toegang tot een websiteaccount mogelijk de normale accountisolatie omzeilen en root-toegang tot de volledige server verkrijgen.

Daarbij kunnen beveiligingsmechanismen zoals CageFS worden omzeild. Op shared-hostingservers kan dat betekenen dat een gecompromitteerd hostingaccount niet alleen het eigen account, maar mogelijk ook andere websites en de onderliggende server in gevaar brengt.

Ook reeds bijgewerkte servers controleren

Alleen controleren of versienummer 6.3.7 wordt weergegeven is door de aanvullende release niet langer voldoende. Controleer ook de geïnstalleerde build en zorg dat de meest recente beschikbare LiteSpeed Web Server Enterprise-build is geïnstalleerd.

LiteSpeed vermeldt voor versie 6.3.7:

  • Build 0: uitgebracht op 11 september 2026.
  • Build 1: uitgebracht op 15 september 2026 met een aanvullende securityfix voor internal redirect URL validation.

Wat moeten beheerders doen?

  • Controleer de geïnstalleerde LiteSpeed Enterprise-versie én build.
  • Werk bij naar de meest recente beschikbare build van LiteSpeed Web Server Enterprise.
  • Ga er niet automatisch vanuit dat een eerdere update naar 6.3.7 ook de aanvullende fix bevat.
  • Controleer na de update of LiteSpeed correct is gestart en websites normaal functioneren.
  • Onderzoek verdachte activiteit wanneer een server gedurende langere tijd een kwetsbare versie heeft gebruikt.

Geen nieuwe CVE bekend

Voor deze aanvullende securityfix is op het moment van publicatie geen afzonderlijke CVE-code bekendgemaakt. LiteSpeed omschrijft de wijziging als een aanvullende correctie voor een corner case in de validatie van interne redirect-URL’s.

Er is eveneens geen betrouwbare publieke bevestiging dat deze specifieke aanvullende corner case actief wordt misbruikt. De ernst van de oorspronkelijke LiteSpeed Enterprise-kwetsbaarheid maakt snel bijwerken echter belangrijk.

Vservs Managed Hosting

Bij Vservs Managed VPS worden kritieke serverupdates en beveiligingsupdates als onderdeel van het technisch beheer uitgevoerd. Bij ernstige kwetsbaarheden controleren we daarnaast of aanvullende maatregelen noodzakelijk zijn.

Bronnen

CVE-2026-68489 in Plesk Node.js Toolkit en Ruby kan een hostinggebruiker root-toegang tot de volledige server geven

Kritieke Plesk-kwetsbaarheid kan hostinggebruiker root-toegang geven

Een ernstige kwetsbaarheid in de Node.js Toolkit- en Ruby-extensies van Plesk kan een hostinggebruiker in staat stellen willekeurige commando’s als root op de volledige Linux-server uit te voeren. De kwetsbaarheid is geregistreerd als CVE-2026-68489 en betreft een lokale privilege escalation.

Volgens Plesk kan een gebruiker met toegang tot een Plesk-hostingaccount via de kwetsbare extensies zijn beperkte rechten verhogen naar root. Daarmee kan de aanvaller volledige controle over de Plesk-server verkrijgen.

Voor shared hosting en andere multi-tenant Plesk-omgevingen is de impact bijzonder groot, omdat één gecompromitteerd of kwaadwillend hostingaccount daarmee mogelijk toegang kan verkrijgen tot de volledige server.

Wat is CVE-2026-68489?

CVE-2026-68489 is een local privilege escalation-kwetsbaarheid in twee Plesk-extensies voor Linux:

  • Node.js Toolkit;
  • Ruby.

De kwetsbaarheid is geen directe unauthenticated aanval vanaf het internet. De aanvaller moet eerst toegang hebben tot een Plesk-account op de server.

Dat beperkt de initiële aanvalsmogelijkheid, maar de uiteindelijke impact is zeer groot. Een Plesk-gebruiker die normaal uitsluitend toegang heeft tot zijn eigen subscription kan via de kwetsbaarheid willekeurige commando’s uitvoeren met root-rechten.

Welke Plesk-versies zijn kwetsbaar?

Node.js Toolkit voor Plesk Linux:

  • kwetsbaar: versie 2.4.11 en ouder;
  • beveiligd: versie 2.5.0 en nieuwer.

Ruby-extensie voor Plesk Linux:

  • kwetsbaar: versie 1.6.5 en ouder;
  • beveiligd: versie 1.6.6 en nieuwer.

Plesk voor Windows is volgens Plesk niet getroffen door CVE-2026-68489.

Wat kan een aanvaller bereiken?

Een succesvolle exploit geeft de Plesk-gebruiker de mogelijkheid om willekeurige commando’s als root uit te voeren.

Root is de hoogste privilege-laag op een Linux-server. Na succesvolle exploitatie kunnen de normale beveiligingsgrenzen tussen afzonderlijke Plesk-subscriptions daarom niet meer als betrouwbaar worden beschouwd.

Een aanvaller kan daarmee mogelijk:

  • toegang verkrijgen tot andere hostingaccounts;
  • websitebestanden van andere klanten lezen of wijzigen;
  • databasegegevens en wachtwoorden benaderen;
  • serverconfiguraties wijzigen;
  • nieuwe systeemgebruikers of SSH-keys toevoegen;
  • malware en permanente backdoors installeren;
  • logging manipuleren;
  • de volledige Plesk-server overnemen.

Wordt CVE-2026-68489 actief misbruikt?

Op dit moment hebben we geen betrouwbare primaire bron gevonden die bevestigt dat CVE-2026-68489 actief in het wild wordt misbruikt.

Daarom classificeren we deze melding niet als een actief uitgebuite zero-day.

De mogelijke impact blijft echter zeer ernstig. Vooral op Plesk-systemen waarop meerdere onafhankelijke hostinggebruikers actief zijn, moet de update met hoge prioriteit worden uitgevoerd.

Wat moeten Plesk-beheerders nu doen?

  • Log in op Plesk als administrator.
  • Ga naar Extensions > My Extensions.
  • Controleer de geïnstalleerde versie van Node.js Toolkit.
  • Update Node.js Toolkit naar versie 2.5.0 of nieuwer.
  • Controleer de geïnstalleerde Ruby-extensie.
  • Update Ruby naar versie 1.6.6 of nieuwer.
  • Controleer na de update opnieuw of daadwerkelijk de beveiligde versies actief zijn.

Tijdelijke mitigatie wanneer updaten niet direct mogelijk is

Plesk adviseert een tijdelijke mitigatie wanneer de extensies niet onmiddellijk kunnen worden bijgewerkt.

Ga voor ieder actief serviceplan naar:

Service Plans > betreffende serviceplan > Permissions

Schakel daar de volgende rechten uit:

  • Node.js support management;
  • Ruby support management.

Een andere mogelijkheid is om de Node.js Toolkit- en/of Ruby-extensie tijdelijk volledig te verwijderen.

Dit is uitsluitend een workaround. Het installeren van de beveiligde extensieversies blijft de aanbevolen oplossing.

Let op: het verwijderen van de extensies zorgt ervoor dat Node.js- of Ruby-applicaties die hiervan afhankelijk zijn niet meer functioneren.

Controle op mogelijke compromittering

Het aantreffen van een kwetsbare extensieversie betekent niet automatisch dat de server is gecompromitteerd.

Op servers waarop niet-vertrouwde of gecompromitteerde Plesk-gebruikers aanwezig kunnen zijn geweest, adviseren we echter aanvullende controle.

  • Controleer op onbekende processen die als root draaien.
  • Controleer nieuwe of gewijzigde bestanden onder /root.
  • Controleer authorized_keys voor root en andere beheerdersaccounts.
  • Controleer op onbekende systeemgebruikers.
  • Controleer onverwachte wijzigingen onder /etc.
  • Controleer onbekende cronjobs en systemd-services.
  • Controleer recente sudo- en authenticatielogs.
  • Controleer of bestanden buiten een Plesk-subscription onverwacht door een hostinggebruiker zijn gewijzigd.

Worden aanwijzingen gevonden dat een hostinggebruiker daadwerkelijk root-rechten heeft verkregen, dan is alleen het updaten van de Plesk-extensie niet voldoende. De volledige server moet dan als potentieel gecompromitteerd worden onderzocht.

Vservs Managed Hosting

Bij Vservs Managed Hosting verzorgen wij onder andere serverbeheer, security-updates, hardening en monitoring van beheerde Linux-serveromgevingen.

Kwetsbaarheden zoals CVE-2026-68489 laten zien waarom niet alleen het besturingssysteem en Plesk zelf moeten worden bijgehouden. Ook afzonderlijke control-panel-extensies kunnen beveiligingsproblemen bevatten die uiteindelijk toegang tot de volledige server mogelijk maken.

Bronnen

CVE-2026-27540 in WooCommerce Wholesale Lead Capture wordt actief misbruikt om PHP-backdoors op WordPress-websites te plaatsen

Kritieke WooCommerce Wholesale Lead Capture-kwetsbaarheid wordt actief misbruikt

Een kritieke kwetsbaarheid in de WordPress-plugin WooCommerce Wholesale Lead Capture wordt actief misbruikt om PHP-backdoors op kwetsbare websites te plaatsen. De beveiligingsfout is geregistreerd als CVE-2026-27540 en maakt het mogelijk om zonder WordPress-account willekeurige bestanden naar de server te uploaden.

De kwetsbaarheid treft WooCommerce Wholesale Lead Capture tot en met versie 2.0.3.1. De beveiligingsfout is opgelost in versie 2.0.3.2.

Hoewel de kwetsbaarheid eerder in 2026 werd bekendgemaakt, is de situatie inmiddels aanzienlijk urgenter geworden. Beveiligingsonderzoekers melden actieve aanvallen waarbij CVE-2026-27540 daadwerkelijk wordt gebruikt om PHP-webshells op WordPress-websites te plaatsen.

Wat is CVE-2026-27540?

CVE-2026-27540 is een kritieke arbitrary file upload-kwetsbaarheid in de Wholesale Lead Capture Plugin for WooCommerce.

De plugin wordt gebruikt voor onder andere zakelijke en wholesale-registraties binnen WooCommerce. Onderdeel daarvan is functionaliteit waarmee bestanden via registratieformulieren kunnen worden aangeleverd.

Door onvoldoende controle van het bestandstype kan een niet-ingelogde aanvaller de uploadfunctionaliteit misbruiken om willekeurige bestanden naar de server te schrijven.

Daaronder vallen ook uitvoerbare PHP-bestanden.

Van file upload naar volledige WordPress-overname

Het kunnen uploaden van een PHP-bestand is aanzienlijk ernstiger dan een normale ongewenste bestandsupload.

Wanneer het geüploade bestand via de webserver bereikbaar en uitvoerbaar is, kan een aanvaller een PHP-webshell of andere backdoor plaatsen. Daarmee kan vervolgens code worden uitgevoerd binnen de rechten van het hostingaccount.

Een aanvaller kan daardoor onder andere:

  • WordPress-bestanden aanpassen;
  • malware en backdoors installeren;
  • databasegegevens en configuratiebestanden uitlezen;
  • WordPress-beheerders aanmaken of wijzigen;
  • bezoekers naar schadelijke websites doorsturen;
  • spam- of phishingpagina’s plaatsen;
  • de volledige WordPress-website overnemen.

Welke versies zijn kwetsbaar?

Kwetsbaar:

  • WooCommerce Wholesale Lead Capture 2.0.3.1 en ouder.

Beveiligd tegen CVE-2026-27540:

  • WooCommerce Wholesale Lead Capture 2.0.3.2 of nieuwer.

Controleer altijd de daadwerkelijk geïnstalleerde pluginversie. Het feit dat WordPress Core en WooCommerce zelf actueel zijn, betekent niet dat deze afzonderlijke premium plugin eveneens is bijgewerkt.

Wordt CVE-2026-27540 actief misbruikt?

Ja. Voor CVE-2026-27540 is actieve exploitatie waargenomen.

Beveiligingsonderzoekers melden dat aanvallers de kwetsbaarheid gebruiken om PHP-webshells op kwetsbare WordPress-installaties te uploaden.

Volgens actuele gegevens van Wordfence zijn sinds juni 2026 meer dan 100.000 exploitpogingen tegen deze kwetsbaarheid geblokkeerd.

Dit betekent dat beheerders van een kwetsbare installatie niet alleen moeten updaten. Omdat daadwerkelijke aanvallen plaatsvinden, moet ook worden gecontroleerd of de website mogelijk al is gecompromitteerd.

Wat moeten WordPress- en WooCommerce-beheerders nu doen?

  • Controleer direct of WooCommerce Wholesale Lead Capture is geïnstalleerd.
  • Controleer de volledige versienummering van de plugin.
  • Update versie 2.0.3.1 en ouder onmiddellijk naar 2.0.3.2 of nieuwer.
  • Verwijder of deactiveer de plugin wanneer een beveiligde versie niet kan worden geïnstalleerd.
  • Controleer de website op onbekende PHP-bestanden en andere recent aangemaakte bestanden.
  • Controleer WordPress op onbekende administratoraccounts.
  • Controleer webserverlogs op verdachte requests naar de uploadfunctionaliteit van de plugin.

Controle op mogelijke compromittering

Omdat CVE-2026-27540 actief wordt misbruikt, adviseren we kwetsbare installaties nadrukkelijk op tekenen van compromittering te controleren.

Controleer onder andere:

  • onbekende PHP-bestanden in uploadmappen;
  • PHP-, PHTML- en andere uitvoerbare bestanden onder wp-content/uploads;
  • recent gewijzigde WordPress Core-, plugin- en themabestanden;
  • onbekende WordPress-beheerders;
  • onverwachte wijzigingen in wp-config.php;
  • onbekende plugins en must-use plugins;
  • verdachte WordPress-cronjobs;
  • onverwachte uitgaande verbindingen vanaf de website;
  • spam, redirects of onbekende pagina’s die via de website worden aangeboden.

Controleer daarnaast de webserverlogs op requests naar de kwetsbare AJAX-uploadfunctionaliteit. De kwetsbaarheid bevindt zich in de handler wwlc_file_upload_handler.

Worden verdachte PHP-bestanden, onbekende beheerders of andere indicatoren van compromittering aangetroffen, dan is alleen het installeren van de update niet voldoende. De volledige WordPress-installatie en waar mogelijk ook de onderliggende hostingomgeving moeten dan worden onderzocht.

Vservs Managed WordPress

Bij Vservs Managed WordPress Hosting worden WordPress Core, plugins en themes technisch beheerd en gecontroleerd op updates en bekende beveiligingsrisico’s.

Kritieke kwetsbaarheden zoals CVE-2026-27540 laten zien waarom pluginbeheer niet alleen uit periodiek updaten bestaat. Wanneer actieve exploitatie wordt vastgesteld, zijn snelle patching, monitoring en indien nodig controle op compromittering essentieel.

Bronnen

Kritieke LiteSpeed Enterprise-kwetsbaarheid kan een hostingaccount root-toegang geven en CageFS-isolatie omzeilen

Kritieke LiteSpeed Enterprise-kwetsbaarheid kan hostingaccount root-toegang geven

Een kritieke LiteSpeed Enterprise-kwetsbaarheid kan een hostinggebruiker met beperkte rechten in staat stellen root-toegang tot de volledige server te verkrijgen. De kwetsbaarheid treft LiteSpeed Web Server Enterprise-versies ouder dan 6.3.7 en is vooral ernstig op shared-hostingservers waarop meerdere klanten en websites dezelfde server delen.

Via deze LiteSpeed Enterprise-kwetsbaarheid kan een aanvaller mogelijk buiten de grenzen van het eigen hostingaccount komen en beveiligingsmaatregelen voor accountisolatie, waaronder CageFS, omzeilen. Een succesvolle privilege escalation naar root kan daardoor gevolgen hebben voor andere websites, databases en diensten op dezelfde server.

Vservs adviseert beheerders van LiteSpeed Web Server Enterprise om het exacte versienummer direct te controleren en installaties ouder dan 6.3.7 onmiddellijk bij te werken.

Het beveiligingslek is met name ernstig op shared-hostingservers, omdat een gecompromitteerd of kwaadwillend hostingaccount mogelijk uit zijn eigen omgeving kan ontsnappen en toegang kan krijgen tot andere websites en de onderliggende server.

Wat is het probleem?

De kwetsbaarheid betreft privilege escalation binnen LiteSpeed Web Server Enterprise.

Een aanvaller die al over beperkte toegang tot een websiteaccount beschikt, kan de kwetsbaarheid mogelijk gebruiken om zijn rechten te verhogen tot rootniveau.

Root is het hoogste privilege op een Linux-server. Een succesvolle aanval kan daardoor gevolgen hebben voor alle websites en diensten die op dezelfde server draaien.

Ook CageFS-isolatie kan worden omzeild

Volgens cPanel kan de kwetsbaarheid de normale isolatie tussen hostingaccounts doorbreken.

Daarbij kan onder andere CageFS, dat veel wordt gebruikt in CloudLinux-omgevingen om hostingaccounts van elkaar te isoleren, worden omzeild.

Dit betekent dat een kwaadwillende gebruiker mogelijk niet beperkt blijft tot zijn eigen hostingaccount.

Welke versies zijn getroffen?

Getroffen:

  • LiteSpeed Web Server Enterprise-versies ouder dan 6.3.7.

Veilig:

  • LiteSpeed Web Server Enterprise 6.3.7 of nieuwer.

Wat kan een aanvaller bereiken?

Bij succesvolle exploitatie kan een aanvaller mogelijk:

  • root-rechten verkrijgen;
  • buiten het eigen hostingaccount komen;
  • andere websites op dezelfde server benaderen;
  • bestanden van andere klanten lezen of wijzigen;
  • serverconfiguratie aanpassen;
  • malware of permanente backdoors installeren;
  • accountisolatie zoals CageFS omzeilen.

Wordt de kwetsbaarheid actief misbruikt?

Op het moment van publicatie is er geen betrouwbare bevestiging dat deze LiteSpeed Enterprise-kwetsbaarheid actief op grote schaal wordt misbruikt.

Gezien de mogelijke escalatie naar root en de gevolgen voor shared-hostingservers moet de update desondanks met hoge prioriteit worden geïnstalleerd.

Wat moeten serverbeheerders doen?

  • Controleer of LiteSpeed Web Server Enterprise wordt gebruikt.
  • Controleer het exacte versienummer.
  • Update alle installaties ouder dan 6.3.7 onmiddellijk.
  • Controleer hostingaccounts op verdachte bestanden en processen.
  • Controleer recent aangemaakte systeemgebruikers en SSH-keys.
  • Controleer sudoers, cronjobs en systemd-services op onverwachte wijzigingen.

cPanel adviseert expliciet om minimaal LiteSpeed Enterprise 6.3.7 te installeren.

Controle op mogelijke compromittering

Servers die langere tijd met een kwetsbare LiteSpeed-versie hebben gedraaid, kunnen aanvullend worden gecontroleerd op tekenen van privilege escalation.

Let daarbij onder andere op:

  • onbekende processen die als root draaien;
  • onverwachte wijzigingen onder /root;
  • nieuwe SSH authorized_keys;
  • onbekende systeemaccounts;
  • verdachte cronjobs;
  • nieuwe of gewijzigde systemd-services;
  • onverwachte setuid-bestanden;
  • wijzigingen aan bestanden buiten het eigen hostingaccount.

Vservs Managed Hosting

Bij Vservs Managed WordPress en managed serverdiensten worden beveiligingsupdates, server hardening en monitoring technisch beheerd.

Privilege-escalationkwetsbaarheden zoals deze laten zien waarom niet alleen het CMS, maar ook de volledige hostingstack actueel gehouden moet worden.

Bronnen

  • cPanel – LiteSpeed Enterprise security advisory, 14 september 2026
  • LiteSpeed Technologies
CVE-2026-87886 in Acronis Backup voor cPanel en Plesk kan leiden tot privilege escalation en volledige servertoegang

Acronis Backup-kwetsbaarheid in cPanel en Plesk mogelijk actief misbruikt

Acronis waarschuwt voor een ernstige privilege-escalationkwetsbaarheid in de Acronis Backup-integraties voor cPanel & WHM en Plesk.

De kwetsbaarheid is geregistreerd als CVE-2026-87886 en heeft een CVSS-score van 7.8 (High).

Een aanvaller die al beperkte lokale toegang tot een kwetsbare Linux-server heeft, kan de kwetsbaarheid gebruiken om hogere privileges te verkrijgen.

Acronis heeft bovendien aanwijzingen ontvangen dat de kwetsbaarheid mogelijk al in beperkte, gerichte aanvallen is gebruikt.

Wat is CVE-2026-87886?

CVE-2026-87886 is een lokale privilege-escalationkwetsbaarheid in de backupintegraties van Acronis voor hostingcontrolpanels.

De kwetsbaarheid treft zowel:

  • Acronis Backup plugin voor cPanel & WHM;
  • Acronis Backup extension voor Plesk.

Een aanvaller moet al over beperkte toegang tot de Linux-server beschikken. De kwetsbaarheid is dus geen unauthenticated aanval vanaf internet.

Wanneer aan die voorwaarde wordt voldaan, kan de aanvaller zijn privileges verhogen zonder verdere interactie van een gebruiker.

Welke versies zijn getroffen?

Voor cPanel & WHM zijn builds vóór:

1.9.3.1021

kwetsbaar.

Voor de Plesk-extension zijn builds vóór:

1.8.11.638

kwetsbaar.

Acronis heeft bijgewerkte versies beschikbaar gesteld. Serverbeheerders moeten bij de controle niet alleen naar de hoofdversie, maar ook naar het exacte buildnummer kijken.

Wat kan een aanvaller bereiken?

Bij succesvolle exploitatie kan een gebruiker met beperkte servertoegang zijn privileges verhogen.

Dat kan onder andere leiden tot:

  • toegang tot gevoelige gegevens;
  • wijzigen van bestanden waarvoor het account normaal geen rechten heeft;
  • manipulatie van serverconfiguratie;
  • verstoring van diensten;
  • verdere compromittering van de Linux-server.

Wordt CVE-2026-87886 actief misbruikt?

Acronis meldt dat er aanwijzingen zijn voor beperkte en gerichte exploitatie van de kwetsbaarheid in de Acronis Backup plugin voor cPanel & WHM.

Die beoordeling is volgens de momenteel beschikbare informatie gebaseerd op één melding van een mogelijk getroffen klant.

Er is daarom op dit moment onvoldoende bewijs om te spreken van grootschalige actieve exploitatie.

Vanwege de mogelijke privilege escalation en de melding van mogelijke exploitatie adviseert Vservs beheerders desondanks om de beschikbare beveiligingsupdates onmiddellijk te installeren.

Wat moeten cPanel-beheerders doen?

  • Controleer of de Acronis Backup plugin aanwezig is.
  • Controleer het exacte buildnummer.
  • Update installaties ouder dan build 1.9.3.1021 onmiddellijk.
  • Controleer gebruikers met shell- of andere lokale servertoegang.
  • Controleer verdachte processen en recente privilege-escalationactiviteiten.

Wat moeten Plesk-beheerders doen?

  • Controleer of de Acronis Backup extension is geïnstalleerd.
  • Controleer het exacte buildnummer.
  • Update installaties ouder dan build 1.8.11.638 onmiddellijk.
  • Controleer lokale gebruikers en recente wijzigingen op de server.

Controle op mogelijke compromittering

Acronis heeft voor zover publiek bekend geen specifieke indicators of compromise gepubliceerd.

Beheerders van mogelijk getroffen servers kunnen daarom onder andere controleren op:

  • onbekende processen met verhoogde privileges;
  • onverwachte root-processen;
  • nieuwe of gewijzigde SSH-keys;
  • verdachte wijzigingen in /etc;
  • onbekende cronjobs;
  • nieuwe systemd-services;
  • onverwachte wijzigingen aan systeemaccounts;
  • bestanden die recent als root zijn aangemaakt door processen die normaal met lagere rechten draaien.

Wanneer aanwijzingen voor privilege escalation worden gevonden, moet de server als mogelijk gecompromitteerd worden behandeld. Alleen het installeren van de update is dan niet voldoende.

Vservs Managed Hosting

Bij Vservs Managed WordPress en managed serverdiensten worden beveiligingsupdates, server hardening, monitoring en technische beveiliging actief beheerd.

CVE-2026-87886 onderstreept dat ook backupsoftware en integraties met hostingcontrolpanels onderdeel zijn van de beveiligingsketen en tijdig moeten worden bijgewerkt.

Bronnen

  • Acronis Security Advisory SEC-10986
  • BleepingComputer – Acronis Backup CVE-2026-87886, 15 september 2026
  • CVE.org – CVE-2026-87886
Kritieke The Events Calendar-kwetsbaarheden CVE-2026-78006 en CVE-2026-78159 kunnen WordPress volledig overnemen

Kritieke The Events Calendar-kwetsbaarheden kunnen WordPress volledig overnemen

Twee kritieke beveiligingslekken in de populaire WordPress-plugin The Events Calendar kunnen een aanvaller zonder account in staat stellen een kwetsbare WordPress-website volledig over te nemen.

De kwetsbaarheden zijn geregistreerd als CVE-2026-78006 en CVE-2026-78159. Beide hebben een CVSS-score van 9.8 (Critical). The Events Calendar wordt op meer dan 600.000 WordPress-websites gebruikt.

De ernstigste aanvalsketens kunnen uiteindelijk leiden tot uitvoering van code op de server, het wijzigen van het wachtwoord van een administrator en volledige controle over de WordPress-installatie.

Vservs adviseert gebruikers van The Events Calendar daarom om onmiddellijk te controleren welke versie is geïnstalleerd en te upgraden naar versie 6.17.4.1 of nieuwer.

Wat is er aan de hand?

Onderzoekers van Wordfence hebben twee afzonderlijke aanvalsketens ontdekt in The Events Calendar. Beide kunnen worden gestart zonder dat een aanvaller over een WordPress-account hoeft te beschikken.

De kwetsbaarheden bevinden zich in de verwerking en rendering van widgets en WordPress-blocks binnen eventpagina’s.

Onder bepaalde omstandigheden kan inhoud die via een reactie op een event wordt aangeleverd terechtkomen in functionaliteit die daarvoor niet bedoeld is.

CVE-2026-78006: PHP Object Injection naar Remote Code Execution

CVE-2026-78006 betreft een kwetsbaarheid waarbij beveiligingscontroles rond widgetdata kunnen worden omzeild.

Door een combinatie van PHP object-deserialisatie, magic methods en de verwerking van gekopieerde widgetdata kan een aanvaller uiteindelijk willekeurige code op de server uitvoeren.

De kwetsbaarheid heeft een CVSS-score van 9.8 Critical.

Getroffen zijn:

  • The Events Calendar tot en met versie 6.17.4.

De kwetsbaarheid is volledig verholpen in:

  • The Events Calendar 6.17.4.1 en nieuwer.

CVE-2026-78159: code injection en administrator-overname

De tweede kwetsbaarheid, CVE-2026-78159, maakt eveneens deel uit van een aanvalsketen die zonder authenticatie kan worden gestart.

Een aanvaller kan hierbij misbruik maken van de verwerking van widgetfunctionaliteit om ongewenste functies aan te roepen.

Een mogelijke aanvalsketen maakt het mogelijk het wachtwoord van een WordPress-administrator te wijzigen. Wanneer de aanvaller vervolgens als administrator kan inloggen, kan bijvoorbeeld een kwaadaardige plugin worden geïnstalleerd waarmee PHP-code op de server kan worden uitgevoerd.

Ook CVE-2026-78159 heeft een CVSS-score van 9.8 Critical.

Deze kwetsbaarheid treft versies tot en met 6.17.3 en werd eerder gedeeltelijk opgelost. Omdat CVE-2026-78006 echter nog aanwezig was in latere releases, moet uiteindelijk minimaal 6.17.4.1 worden gebruikt.

Versie 6.17.4 is nog steeds kwetsbaar

Dit is een belangrijk detail. Websites waarop The Events Calendar 6.17.4 draait, zijn niet volledig beschermd.

De volledige oplossing voor beide kwetsbaarheden is beschikbaar vanaf versie:

6.17.4.1

Controleer daarom het volledige versienummer. Een systeem dat alleen 6.17.4 rapporteert, moet nog worden bijgewerkt.

Wanneer is de bekende aanvalsketen mogelijk?

De door onderzoekers beschreven aanvalsketen gebruikt reacties op eventpagina’s als ingang.

Daarvoor moeten reacties op events zijn ingeschakeld en moet binnen The Events Calendar de functionaliteit voor het tonen van reacties op eventpagina’s actief zijn.

Een kwaadaardige reactie hoeft daarbij niet eerst door een beheerder te worden goedgekeurd voordat de beschreven aanvalsketen kan worden gebruikt.

Het uitschakelen van reacties op events kan de bekende aanvalsmethode tijdelijk blokkeren, maar is geen vervanging voor het installeren van de beveiligingsupdate.

Worden de kwetsbaarheden actief misbruikt?

Op het moment van publicatie is er onvoldoende betrouwbare bevestiging om te stellen dat CVE-2026-78006 en CVE-2026-78159 op grote schaal actief worden misbruikt.

De technische details van de kwetsbaarheden zijn inmiddels echter openbaar. In combinatie met de CVSS-score van 9.8, het ontbreken van authenticatie en de grote installed base van The Events Calendar is snel patchen noodzakelijk.

Wat moeten beheerders nu doen?

  • Controleer of The Events Calendar is geïnstalleerd.
  • Controleer het volledige versienummer.
  • Update onmiddellijk naar versie 6.17.4.1 of nieuwer.
  • Werk ook eventuele aanvullende plugins uit de Events Calendar-familie bij.
  • Schakel reacties op eventpagina’s tijdelijk uit wanneer direct updaten niet mogelijk is.
  • Controleer WordPress op onbekende administratoraccounts.
  • Controleer recent geïnstalleerde plugins en themes.
  • Controleer gewijzigde PHP-bestanden en andere recente wijzigingen binnen de website.

Controle op mogelijke compromittering

Een kwetsbare pluginversie betekent niet automatisch dat een website is gehackt. Websites die langere tijd met een kwetsbare versie publiek bereikbaar zijn geweest, verdienen echter aanvullende controle.

Controleer onder andere:

  • onbekende WordPress-administrators;
  • onverwachte wachtwoordwijzigingen;
  • onbekende of recent geïnstalleerde plugins;
  • recent gewijzigde PHP-bestanden;
  • bestanden in wp-content/uploads die daar niet thuishoren;
  • verdachte requests naar event- en commentfunctionaliteit in de webserverlogs;
  • onverwachte cronjobs of geplande WordPress-taken;
  • verdachte uitgaande verbindingen vanaf de website.

Wanneer onbekende administratoraccounts, gewijzigde bestanden of andere tekenen van compromittering worden gevonden, is alleen het installeren van de update niet voldoende. De volledige WordPress-installatie moet dan als mogelijk gecompromitteerd worden onderzocht.

Vservs Managed WordPress

Bij Vservs Managed WordPress worden WordPress Core, plugins en themes technisch beheerd. Daarbij horen onder andere beveiligingsupdates, security hardening, monitoring, back-ups en technisch WordPress-beheer.

Kwetsbaarheden zoals CVE-2026-78006 en CVE-2026-78159 laten zien waarom het actueel houden van plugins een essentieel onderdeel is van WordPress-beveiliging.

Bronnen

  • Wordfence Threat Intelligence – CVE-2026-78006 en CVE-2026-78159
  • The Events Calendar / WordPress plugin repository
  • CVE.org – CVE-2026-78006
  • CVE.org – CVE-2026-78159
Really Simple Security kwetsbaarheid CVE-2026-89080 maakt omzeilen van WordPress 2FA mogelijk

Really Simple Security kwetsbaarheid maakt omzeilen WordPress 2FA mogelijk

Really Simple Security kwetsbaarheid: in de populaire WordPress-plugin Really Simple Security, voorheen bekend als Really Simple SSL, is een beveiligingslek openbaar gemaakt waarmee de e-mailgebaseerde tweefactorauthenticatie van een WordPress-account kan worden omzeild.

De kwetsbaarheid wordt gevolgd als CVE-2026-89080 en heeft een CVSS-score van 7.5 (High).

Really Simple Security wordt volgens WordPress.org op meer dan 3 miljoen WordPress-websites actief gebruikt.

Een belangrijke nuance is dat CVE-2026-89080 een aanvaller niet zelfstandig het wachtwoord van een WordPress-account laat omzeilen. De aanvaller moet het geldige wachtwoord van het betreffende account al kennen. De kwetsbaarheid maakt het vervolgens mogelijk om de aanvullende bescherming van e-mailgebaseerde 2FA te ondermijnen.

Wanneer het getroffen account Administrator-rechten heeft, kan succesvolle exploitatie daardoor alsnog leiden tot volledige controle over de WordPress-website.

Feiten over de kwetsbaarheid

  • Product: Really Simple Security
  • Voormalige naam: Really Simple SSL
  • Platform: WordPress
  • Actieve installaties: 3 miljoen+
  • CVE: CVE-2026-89080
  • Type: Improper Authentication / 2FA bypass
  • CWE: CWE-287
  • Ernst: High
  • CVSS: 7.5
  • Kwetsbare versies: vanaf 9.5.10.1 tot vóór 9.8.1
  • Veilige versie: 9.8.1 of nieuwer
  • Voorwaarde voor misbruik: de aanvaller moet het geldige wachtwoord van het doelaccount al kennen
  • Mogelijke impact: omzeilen van e-mail-2FA en overname van het getroffen gebruikersaccount
  • Maximale impact: volledige WordPress-overname wanneer een Administrator-account wordt getroffen
  • Exploitstatus: geen bevestigde actieve exploitatie bekend op het moment van publicatie
  • Vereiste actie: direct controleren en bijwerken naar Really Simple Security 9.8.1 of nieuwer

Wat is CVE-2026-89080?

Really Simple Security biedt verschillende beveiligingsfuncties voor WordPress, waaronder hardening, loginbeveiliging en tweefactorauthenticatie.

Bij e-mailgebaseerde 2FA wordt naast het reguliere WordPress-wachtwoord een aanvullende verificatiestap gebruikt. Daardoor hoort kennis van alleen het wachtwoord onvoldoende te zijn om toegang tot een beschermd account te krijgen.

CVE-2026-89080 bevindt zich juist in deze aanvullende beveiligingslaag.

Volgens de officiële CVE-beschrijving voorkomen kwetsbare versies van Really Simple Security onvoldoende dat een verzoek de voltooide e-mail-2FA-registratiestatus van een account terugzet.

Een aanvaller die het wachtwoord van dat account al kent, kan daardoor de tweede authenticatiefactor omzeilen en uiteindelijk een geldige gebruikerssessie verkrijgen.

Dit is geen wachtwoordloze Administrator-overname

Het is belangrijk de impact van deze kwetsbaarheid correct te beschrijven.

CVE-2026-89080 geeft een willekeurige aanvaller niet automatisch toegang tot WordPress en maakt het niet mogelijk zonder geldige inloggegevens direct als Administrator in te loggen.

Voor succesvolle accountovername moet de aanvaller het correcte wachtwoord van het betreffende WordPress-account al bezitten.

Dat wachtwoord kan bijvoorbeeld eerder zijn buitgemaakt door phishing, credential stuffing, malware op een werkstation, hergebruik van wachtwoorden of een afzonderlijk datalek.

2FA is juist bedoeld om een account in zo’n situatie alsnog te beschermen. CVE-2026-89080 kan die aanvullende beveiligingslaag onder bepaalde omstandigheden uitschakelen.

Administrator-account blijft het belangrijkste risico

Wanneer een aanvaller via deze kwetsbaarheid toegang krijgt tot een WordPress Administrator-account, kan de impact groot zijn.

Een Administrator kan afhankelijk van de WordPress- en serverconfiguratie onder andere:

  • nieuwe Administrator-accounts aanmaken;
  • bestaande gebruikersaccounts wijzigen;
  • plugins installeren en activeren;
  • thema’s aanpassen;
  • websitecontent wijzigen;
  • kwaadaardige JavaScript-code of redirects plaatsen;
  • WooCommerce-gegevens benaderen wanneer WooCommerce aanwezig is;
  • beveiligingsplugins uitschakelen;
  • malware of phishingpagina’s plaatsen;
  • mogelijk PHP-code binnen de website uitvoeren.

Een succesvolle overname van een Administrator-account moet daarom als een mogelijk volledige compromittering van de WordPress-installatie worden behandeld.

Meer dan 3 miljoen actieve installaties

Really Simple Security behoort tot de meest gebruikte beveiligingsplugins voor WordPress.

WordPress.org vermeldt momenteel meer dan 3 miljoen actieve installaties.

De grote installed base maakt CVE-2026-89080 relevant, ook al vereist succesvolle accountovername dat de aanvaller al over het geldige wachtwoord van het doelaccount beschikt.

Update naar Really Simple Security 9.8.1 of nieuwer

De kwetsbare versiereeks loopt volgens de gepubliceerde CVE-informatie vanaf 9.5.10.1 tot vóór 9.8.1.

De noodzakelijke beveiligingsupdate is daarom:

Really Simple Security 9.8.1 of nieuwer

Versie 9.8.1 is op 1 september 2026 gepubliceerd.

De officiële WordPress.org-changelog vermeldt voor deze versie meerdere relevante beveiligingswijzigingen in de authenticatie- en 2FA-functionaliteit:

  • voorkomen van onverwachte verwijdering van de login nonce;
  • voorkomen dat de 2FA-status onterecht van actief naar open wordt gewijzigd;
  • voorkomen van XML-RPC-logins zonder 2FA voor gebruikers waarvoor 2FA is geconfigureerd.

Installeer wanneer inmiddels een nieuwere stabiele versie beschikbaar is bij voorkeur de meest recente ondersteunde versie.

Controleer de geïnstalleerde versie

Beheerders met WP-CLI-toegang kunnen de pluginversie bijvoorbeeld controleren met:

wp plugin list --name=really-simple-ssl --fields=name,status,version,update

De geïnstalleerde versie moet minimaal 9.8.1 zijn.

Controleer na een update daadwerkelijk of de nieuwe versie actief is. Ga er niet automatisch vanuit dat een geplande of automatische WordPress-update succesvol is uitgevoerd.

Controleer accounts waarvoor 2FA wordt gebruikt

Omdat CVE-2026-89080 betrekking heeft op de status van e-mailgebaseerde tweefactorauthenticatie, adviseren wij beheerders om na de update te controleren of 2FA nog correct is ingeschakeld voor accounts waarvoor deze beveiliging verplicht hoort te zijn.

Controleer vooral:

  • Administrator-accounts;
  • accounts met uitgebreide beheerrechten;
  • accounts waarvan de 2FA-status onverwacht is gewijzigd;
  • gebruikers die recent opnieuw 2FA moesten configureren zonder bekende aanleiding;
  • accounts waarbij 2FA onverwacht niet langer actief blijkt te zijn.

Controleer bestaande Administrator-accounts

Controleer daarnaast of alle bestaande WordPress Administrator-accounts bekend en noodzakelijk zijn.

Met WP-CLI kan dit bijvoorbeeld met:

wp user list --role=administrator

Let op onbekende gebruikers, onverwacht gewijzigde e-mailadressen en accounts die recent Administrator-rechten hebben gekregen.

Controleer verdachte loginactiviteit

Wanneer loginlogging beschikbaar is, controleer dan op afwijkende authenticatieactiviteit gedurende de periode waarin een kwetsbare versie actief was.

Let bijvoorbeeld op:

  • succesvolle Administrator-logins vanaf onbekende IP-adressen;
  • logins vanaf onverwachte landen of netwerken;
  • een succesvolle login kort na meerdere mislukte pogingen;
  • onverwachte wijzigingen aan 2FA-instellingen;
  • nieuwe sessies voor accounts waarvan de beheerder zelf niet heeft ingelogd;
  • wijzigingen aan gebruikersprofielen kort na een afwijkende login.

Een afwijkende login is niet automatisch bewijs dat CVE-2026-89080 is misbruikt, maar moet wel nader worden onderzocht.

Controleer op vervolgactiviteiten

Wanneer er aanwijzingen zijn dat een Administrator-account daadwerkelijk is overgenomen, is alleen het wijzigen van het wachtwoord onvoldoende.

Controleer in dat geval onder andere:

  • recent geïnstalleerde plugins;
  • onbekende Administrator-accounts;
  • bestanden in wp-content/mu-plugins/;
  • recent gewijzigde PHP-bestanden;
  • PHP-bestanden in wp-content/uploads/;
  • onverwachte wijzigingen aan thema’s;
  • wijzigingen aan wp-config.php;
  • onbekende WordPress cron-events;
  • onverwachte redirects of JavaScript-code;
  • afwijkend uitgaand mailverkeer.

Controleer WordPress Core-bestanden

Met WP-CLI kunnen de officiële WordPress Core-checksums worden gecontroleerd:

wp core verify-checksums

Onverwachte wijzigingen moeten worden onderzocht.

Een gewijzigde Core-file is niet automatisch bewijs van exploitatie van CVE-2026-89080, maar kan wel wijzen op vervolgactiviteiten nadat een Administrator-account is overgenomen.

Beëindig actieve WordPress-sessies bij vermoedelijke compromittering

Wanneer er concrete aanwijzingen zijn dat een account is overgenomen, moet niet alleen het wachtwoord worden gewijzigd.

Beëindig ook bestaande WordPress-sessies van het getroffen account zodat eventueel reeds verkregen sessies niet actief blijven.

Controleer daarna opnieuw de 2FA-configuratie en configureer de tweede factor opnieuw wanneer de integriteit daarvan niet meer kan worden gegarandeerd.

Wijzig wachtwoorden wanneer misbruik wordt vermoed

Omdat succesvolle exploitatie van CVE-2026-89080 afhankelijk is van kennis van het correcte accountwachtwoord, moet een account waarvan vermoed wordt dat het via deze kwetsbaarheid is overgenomen worden behandeld alsof het wachtwoord bekend is bij een derde.

Gebruik daarom een nieuw en uniek wachtwoord dat niet bij andere websites of diensten wordt gebruikt.

Wanneer hetzelfde wachtwoord elders is gebruikt, wijzig dit daar eveneens.

Geen bevestigde actieve exploitatie

Op het moment van publicatie heeft Vservs geen voldoende betrouwbare bron gevonden die bevestigt dat CVE-2026-89080 daadwerkelijk actief in het wild wordt misbruikt.

Wij duiden deze kwetsbaarheid daarom nadrukkelijk niet aan als actief misbruikt.

De combinatie van meer dan 3 miljoen actieve installaties, de mogelijkheid om een belangrijke tweede authenticatiefactor te omzeilen en de potentiële overname van Administrator-accounts maakt tijdig updaten desondanks noodzakelijk.

Geen universele Indicators of Compromise bekend

Op het moment van publicatie zijn geen betrouwbare universele IP-adressen, malware-hashes, bestandsnamen of andere Indicators of Compromise bekend die exclusief aan misbruik van CVE-2026-89080 kunnen worden gekoppeld.

Vservs publiceert daarom geen speculatieve IoC’s.

De belangrijkste controlepunten zijn de 2FA-status van gebruikers, Administrator-accounts, authenticatielogs, actieve sessies en eventuele vervolgwijzigingen binnen WordPress.

Alleen updaten is na succesvolle accountovername niet voldoende

Een update naar Really Simple Security 9.8.1 of nieuwer sluit de bekende kwetsbaarheid, maar maakt wijzigingen die vóór de update door een aanvaller zijn uitgevoerd niet automatisch ongedaan.

Wanneer concrete aanwijzingen voor ongeautoriseerde Administrator-toegang worden gevonden, moet de WordPress-installatie als mogelijk gecompromitteerd worden behandeld.

Onderzoek in dat geval de volledige installatie en wijzig relevante WordPress-wachtwoorden, actieve sessies, WordPress salts, API-keys en andere secrets wanneer deze tijdens de ongeautoriseerde toegang bereikbaar kunnen zijn geweest.

Verantwoordelijkheid voor WordPress security updates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijk overeengekomen managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van WordPress, WooCommerce, andere CMS-systemen, plugins, extensies en thema’s.

Wanneer misbruik, malware of aantoonbaar achterstallig onderhoud ervoor zorgt dat een website of dienst een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de getroffen website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van onze infrastructuur en diensten te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, tijdens weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en beschikbare capaciteit. Wanneer direct ingrijpen niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden uitgevoerd.

Managed WordPress door Vservs

Een beveiligingsplugin is geen vervanging voor structureel WordPress-onderhoud. Ook software die zelf beveiligingsfuncties zoals 2FA, hardening en kwetsbaarheidsscanning aanbiedt, kan beveiligingslekken bevatten en moet daarom tijdig worden bijgewerkt.

Met Vservs Managed WordPress verzorgen wij onder andere technisch WordPress-beheer, core-, plugin- en thema-updates, security hardening, monitoring, back-ups en ondersteuning bij beveiligingsincidenten.

Bronnen

Event Tickets-kwetsbaarheid CVE-2026-3174 kan Stripe-betalingen naar een aanvaller omleiden

Event Tickets-kwetsbaarheid kan Stripe-betalingen naar aanvaller omleiden

CVE-2026-3174 is een ernstige beveiligingskwetsbaarheid in de WordPress-plugin Event Tickets and Registration waarmee een externe aanvaller zonder authenticatie de opgeslagen Stripe-credentials van een website kan wijzigen. Hierdoor kunnen daaropvolgende ticketbetalingen naar een Stripe-account van de aanvaller worden omgeleid.

De kwetsbaarheid heeft een CVSS-score van 7,5 High en treft Event Tickets tot en met versie 5.27.4. De beveiligingscorrectie is beschikbaar vanaf versie 5.27.4.1. WordPress.org vermeldt momenteel ruim 90.000 actieve installaties van de plugin.

Wat is CVE-2026-3174?

De kwetsbaarheid bevindt zich in de Stripe OAuth return endpoint van Event Tickets. Door een ontbrekende autorisatiecontrole kan een niet-geauthenticeerde aanvaller gegevens laten verwerken die normaal alleen door een bevoegde beheerder gewijzigd zouden mogen worden.

Een aanvaller kan hierdoor de Stripe merchant credentials vervangen, waaronder access tokens, publishable keys en het gekoppelde Stripe-account-ID.

Wanneer dit succesvol gebeurt, kunnen daaropvolgende ticketbetalingen worden verwerkt via het Stripe-account van de aanvaller in plaats van het account van de website-eigenaar.

Welke Event Tickets-versies zijn kwetsbaar?

  • Event Tickets tot en met versie 5.27.4 is kwetsbaar.
  • Versie 5.27.4.1 bevat de beveiligingscorrectie.
  • Nieuwere stabiele versies bevatten de fix eveneens.

WordPress.org toont momenteel versie 5.29.4 als actuele release. Vservs adviseert daarom niet alleen naar de minimale gepatchte versie bij te werken, maar direct de nieuwste stabiele Event Tickets-versie te gebruiken.

Waarom is deze kwetsbaarheid belangrijk?

CVE-2026-3174 geeft een aanvaller niet direct toegang tot WordPress-beheer of serverbestanden, maar maakt manipulatie van betalingsinstellingen mogelijk.

Voor websites die Event Tickets daadwerkelijk gebruiken om tickets via Stripe te verkopen is de financiële impact aanzienlijk. Een succesvolle aanvaller kan inkomsten laten afvloeien terwijl het bestelproces voor klanten op het eerste gezicht normaal blijft functioneren.

Dit maakt de kwetsbaarheid extra verraderlijk: bezoekers kunnen een geldige checkout zien en een betaling uitvoeren zonder direct te merken dat de merchantconfiguratie is aangepast.

Wordt CVE-2026-3174 actief misbruikt?

Op het moment van publicatie is geen betrouwbare bevestiging gevonden dat CVE-2026-3174 actief in het wild wordt misbruikt.

De CISA-verrijking van de CVE vermeldt momenteel geen waargenomen exploitatie. Patchstack classificeert de kwetsbaarheid wel als high priority vanwege de mogelijkheid tot unauthenticated wijziging van betalingsgegevens.

Door de directe financiële impact adviseert Vservs om een kwetsbare installatie niet online te laten staan in afwachting van exploitatieberichten.

Wat moeten WordPress-beheerders doen?

  • Controleer of Event Tickets and Registration is geïnstalleerd.
  • Controleer welke pluginversie actief is.
  • Update minimaal naar versie 5.27.4.1.
  • Installeer bij voorkeur direct de nieuwste stabiele release.
  • Controleer de gekoppelde Stripe merchant accountgegevens.
  • Controleer of access tokens en account-ID overeenkomen met het eigen Stripe-account.
  • Controleer recente Stripe-transacties en uitbetalingen.
  • Verwijder de plugin wanneer deze niet meer wordt gebruikt.

Controleer Stripe direct na het updaten

Omdat de kwetsbaarheid specifiek betalingscredentials kan wijzigen, is alleen een pluginupdate niet voldoende wanneer de website met een kwetsbare versie publiek bereikbaar is geweest.

  • Controleer in Event Tickets welke Stripe-account-ID is opgeslagen.
  • Log rechtstreeks in bij Stripe en controleer gekoppelde applicaties.
  • Controleer recente betalingen op onbekende merchant- of accountgegevens.
  • Controleer of bedragen daadwerkelijk op het verwachte Stripe-account zijn binnengekomen.
  • Controleer wijzigingen in Stripe-configuratie rond verdachte tijdstippen.
  • Roteer tokens of API-credentials wanneer manipulatie wordt vermoed.

Wanneer betalingen naar een onbekend Stripe-account zijn gestuurd, moet dit als een financieel beveiligingsincident worden behandeld.

Controle op mogelijke compromise

De bekende kwetsbaarheid richt zich primair op Stripe-configuratie en niet op arbitrary code execution. Toch is aanvullende controle verstandig wanneer onverklaarbare wijzigingen zijn aangetroffen.

  • Controleer WordPress administratoraccounts op onbekende gebruikers.
  • Controleer Event Tickets-instellingen op wijzigingen.
  • Controleer access logs op requests naar Stripe OAuth- of return-endpoints.
  • Controleer plugin- en WordPress-logs rond het vermoedelijke wijzigingsmoment.
  • Controleer of andere betaalplugins of API-credentials zijn aangepast.
  • Controleer recente WordPress-optiewijzigingen indien database-auditing beschikbaar is.

Een kwetsbare pluginversie betekent niet automatisch dat Stripe-credentials zijn gemanipuleerd. Het vergelijken van de huidige merchantgegevens met eerdere configuratie en Stripe-logs biedt hiervoor de beste indicatie.

Vservs Managed WordPress

Bij Vservs Managed WordPress worden WordPress Core, plugins en thema’s technisch beheerd. De dienstverlening omvat beveiligingsupdates, security hardening, monitoring, back-ups en technisch WordPress-beheer.

CVE-2026-3174 laat zien dat beveiligingsproblemen in WordPress-plugins niet alleen kunnen leiden tot malware of website-overname. Ook betaalstromen en externe koppelingen kunnen direct worden geraakt.

Bronnen