Overslaan en naar de inhoud gaan
Kritieke Botiga Pro-kwetsbaarheid CVE-2026-86591 kan WordPress-webshops zonder login laten overnemen

Kritieke Botiga Pro-kwetsbaarheid kan WordPress-webshops zonder login laten overnemen

21 september 2026
Vincent Zeilmaker – Vservs B.V.

Een kritieke Botiga Pro kwetsbaarheid kan een externe aanvaller zonder WordPress-account in staat stellen belangrijke WordPress-instellingen te wijzigen en uiteindelijk een website over te nemen. De kwetsbaarheid is geregistreerd als CVE-2026-86591 en heeft een CVSS-score van 9.8.

Het beveiligingsprobleem treft Botiga Pro-versies ouder dan 1.6.5. Websites die de commerciële Botiga Pro-plugin gebruiken moeten daarom onmiddellijk controleren welke versie is geïnstalleerd.

Wat is CVE-2026-86591?

CVE-2026-86591 is een missing authorization-kwetsbaarheid in een REST API-route van Botiga Pro.

De kwetsbare route controleert onvoldoende of een verzoek afkomstig is van een geauthenticeerde en bevoegde WordPress-gebruiker. Hierdoor kan een externe bezoeker bepaalde functionaliteit aanroepen zonder eerst op WordPress te hoeven inloggen.

Via deze route kunnen willekeurige WordPress-options worden aangepast. Dat is bijzonder ernstig omdat WordPress veel beveiligings- en configuratiegegevens als options in de database opslaat.

Volledige WordPress-siteovername mogelijk

Door kritieke WordPress-options te manipuleren kan een aanvaller onder bepaalde omstandigheden privileges verhogen en uiteindelijk volledige controle over de WordPress-website verkrijgen.

De kwetsbare functionaliteit maakt daarnaast andere schadelijke wijzigingen mogelijk. Volgens de gepubliceerde kwetsbaarheidsinformatie kan een aanvaller:

  • willekeurige WordPress-options aanpassen;
  • persistente scripts opslaan die op frontendpagina’s worden uitgevoerd;
  • willekeurige berichten naar de prullenbak verplaatsen;
  • via gewijzigde WordPress-instellingen privilege escalation bereiken;
  • uiteindelijk volledige controle over de website verkrijgen.

Geen WordPress-account nodig

Voor exploitatie van CVE-2026-86591 is geen WordPress-account vereist. De kwetsbare REST-route is op afstand bereikbaar en voert onvoldoende autorisatiecontrole uit.

Dat maakt de kwetsbaarheid aanzienlijk ernstiger dan beveiligingsproblemen waarvoor eerst een Editor-, Author- of Administratoraccount nodig is.

Getroffen en veilige versies

Getroffen zijn:

Botiga Pro-versies ouder dan 1.6.5.

De kwetsbaarheid is verholpen vanaf:

Botiga Pro 1.6.5.

Wanneer een nieuwere ondersteunde Botiga Pro-versie beschikbaar is, adviseren we direct naar de meest recente versie bij te werken.

De kwetsbaarheid betreft specifiek de commerciële Botiga Pro-plugin. Het gebruik van het gratis Botiga-theme betekent daarom niet automatisch dat een website door CVE-2026-86591 wordt getroffen.

Wordt de kwetsbaarheid actief misbruikt?

Op het moment van publicatie hebben we geen betrouwbare bevestiging gevonden dat CVE-2026-86591 actief op grote schaal in het wild wordt misbruikt.

De aanval vereist echter geen authenticatie of gebruikersinteractie en de technische impact is groot. Daarom adviseren we Botiga Pro-gebruikers om niet te wachten op bevestigde aanvallen voordat de update wordt uitgevoerd.

Wat moeten beheerders direct doen?

  • Controleer of Botiga Pro op de WordPress-website is geïnstalleerd.
  • Controleer de geïnstalleerde Botiga Pro-versie.
  • Update onmiddellijk naar versie 1.6.5 of een nieuwere beschikbare versie.
  • Verwijder Botiga Pro volledig wanneer de plugin niet meer wordt gebruikt.
  • Controleer belangrijke WordPress-instellingen op onverwachte wijzigingen.
  • Controleer de website op onbekende administratoraccounts en persistente scripts.

Controle op mogelijke compromittering

Omdat een aanvaller willekeurige WordPress-options kan aanpassen, moet een website die langere tijd een kwetsbare Botiga Pro-versie gebruikte bij verdachte activiteit breder worden onderzocht dan alleen de plugin zelf.

Controleer onder andere:

  • onbekende WordPress administrator- en andere gebruikersaccounts;
  • wijzigingen aan registratie- en gebruikersinstellingen;
  • onverwachte scripts of code die op alle frontendpagina’s wordt geladen;
  • recent verwijderde of naar de prullenbak verplaatste berichten en pagina’s;
  • onverwachte wijzigingen in WordPress-options;
  • recent geïnstalleerde of gewijzigde plugins en thema’s;
  • webserverlogs op verdachte verzoeken naar WordPress REST API-routes.

Controleer bij aanwijzingen voor daadwerkelijke site-overname ook het bestandssysteem, WordPress-database, administratoraccounts, API-credentials en overige authenticatiegegevens.

Alleen updaten herstelt eerdere wijzigingen niet

Het installeren van een veilige Botiga Pro-versie voorkomt verdere exploitatie van CVE-2026-86591, maar draait wijzigingen die een aanvaller vóór de update heeft aangebracht niet automatisch terug.

Wanneer verdachte WordPress-options, gebruikersaccounts, scripts of contentwijzigingen worden aangetroffen, moet de website daarom als mogelijk gecompromitteerd worden behandeld en verder worden onderzocht.

Vservs Managed WordPress en Managed VPS

Bij Vservs Managed WordPress worden WordPress Core, plugins en thema’s technisch beheerd en worden belangrijke beveiligingsupdates actief opgevolgd.

Klanten met een Vservs Managed VPS beschikken daarnaast over technisch serverbeheer, beveiligingsupdates en monitoring van de onderliggende hostingomgeving.

Gebruik je een unmanaged WordPress-installatie, dan blijft het controleren en tijdig installeren van theme- en pluginupdates de verantwoordelijkheid van de websitebeheerder.

Bronnen

  • WPScan – CVE-2026-86591 / Botiga Pro authorization bypass
  • CVE Program / NVD – CVE-2026-86591
  • aThemes – Botiga / Botiga Pro changelog
  • WordPress.org – Botiga theme

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.