Overslaan en naar de inhoud gaan
Kritieke cPanel EmailTrack-kwetsbaarheid CVE-2026-67401 kan leiden tot root-toegang en volledige serverovername

Kritieke cPanel EmailTrack-kwetsbaarheid kan leiden tot volledige serverovername

CVE-2026-67401 is een kritieke beveiligingskwetsbaarheid in de EmailTrack-functionaliteit van cPanel/WHM waarmee een geauthenticeerde cPanel-gebruiker met mailgerelateerde rechten onder bepaalde omstandigheden code als root kan uitvoeren. Succesvolle exploitatie geeft een aanvaller volledige controle over de hostingserver.

De kwetsbaarheid heeft een CVSS-score van 9,9 en treft ondersteunde cPanel/WHM-versies vóór de door cPanel gepubliceerde beveiligingsbuilds. Vanwege de mogelijkheid tot privilege-escalatie naar root adviseert Vservs beheerders om cPanel/WHM direct bij te werken.

Wat is CVE-2026-67401?

CVE-2026-67401 bevindt zich in de EmailTrack-functionaliteit van cPanel. Volgens het officiële beveiligingsadvies kan een geauthenticeerde cPanel-accountgebruiker met mailgerelateerde rechten misbruik maken van onvoldoende veilige verwerking van invoer.

De kwetsbaarheid wordt geclassificeerd als SQL-injection. Via het kwetsbare codepad kan een aanvaller willekeurige bestanden op de server creëren. Dit kan uiteindelijk worden gebruikt om code met rootrechten uit te voeren.

Daarmee is de impact aanzienlijk groter dan alleen toegang tot mailtrackinggegevens. Een succesvolle aanvaller kan volledige controle over het besturingssysteem verkrijgen.

Welke cPanel/WHM-versies zijn getroffen?

cPanel geeft aan dat alle ondersteunde releasebranches vóór de volgende builds kwetsbaar zijn:

  • 11.110.0.143
  • 11.134.0.55
  • 11.136.0.39
  • 11.138.0.4
  • WP2: 11.138.1.9

Servers moeten minimaal op de gepatchte build van hun releasebranch draaien. Vservs adviseert echter om, waar mogelijk, direct de meest recente stabiele en ondersteunde cPanel/WHM-versie te installeren.

Waarom is deze cPanel-kwetsbaarheid kritiek?

De kwetsbaarheid vereist wel een geldig cPanel-account met relevante mailrechten, maar succesvolle exploitatie eindigt bij uitvoering van code als root. Root is het hoogste privilege op een Linux-server.

Een aanvaller die rootrechten verkrijgt kan onder andere:

  • hostingaccounts en websites uitlezen of aanpassen;
  • databasegegevens benaderen;
  • mailboxen en mailconfiguratie manipuleren;
  • SSH-keys of systeemaccounts toevoegen;
  • malware, webshells of backdoors plaatsen;
  • firewall- en loggingconfiguratie wijzigen;
  • cronjobs en systemd-services gebruiken voor persistence;
  • andere klanten op dezelfde server compromitteren.

Op een multi-tenant hostingserver is de potentiële impact daarom serverbreed en niet beperkt tot het cPanel-account waarmee de aanval wordt uitgevoerd.

Wordt CVE-2026-67401 actief misbruikt?

Op het moment van publicatie is geen betrouwbare bevestiging gevonden van actieve exploitatie in het wild.

De CISA-beoordeling bij de CVE vermeldt op dit moment geen geobserveerde exploitatie. Dat verandert niets aan de patchprioriteit: de technische impact is volledig en de kwetsbaarheid heeft een CVSS-score van 9,9.

Vservs adviseert daarom niet te wachten op meldingen van daadwerkelijke aanvallen.

Wat moeten cPanel-beheerders doen?

  • Controleer de actuele cPanel/WHM-build.
  • Update onmiddellijk naar een gepatchte build of nieuwere ondersteunde versie.
  • Controleer welke cPanel-accounts mailgerelateerde rechten hebben.
  • Controleer accounts die niet langer nodig zijn en verwijder of blokkeer deze.
  • Beperk cPanel-toegang waar mogelijk tot bekende beheerders en klanten.
  • Controleer of recente software-updates daadwerkelijk succesvol zijn afgerond.

cPanel adviseert expliciet om naar de nieuwste gepatchte versie bij te werken. Voor deze kwetsbaarheid is geen tijdelijke configuratiemaatregel gepubliceerd die als volwaardige vervanging voor de update kan worden beschouwd.

Controle op mogelijke compromise

Omdat succesvolle exploitatie kan leiden tot root-code execution, moet onderzoek breder worden uitgevoerd dan alleen de EmailTrack-component.

  • Controleer cPanel- en systeemlogs op verdachte activiteiten van hostingaccounts.
  • Controleer onverwachte of recent aangemaakte bestanden buiten normale accountdirectories.
  • Controleer /root/.ssh/authorized_keys en SSH-keys van beheerdersaccounts.
  • Controleer nieuwe of gewijzigde systeemgebruikers.
  • Controleer root-crontabs en systeembrede cronjobs.
  • Controleer nieuwe of gewijzigde systemd-services.
  • Controleer processen en uitgaande netwerkverbindingen op onbekende software.
  • Controleer webdirectories op webshells of recent gewijzigde PHP-bestanden.
  • Controleer beveiligings- en authenticatielogs op privilege-escalatie of afwijkende rootactiviteit.

De aanwezigheid van een kwetsbare cPanel-versie betekent niet automatisch dat een server is gecompromitteerd. Wanneer echter verdachte bestanden, accounts of rootactiviteit worden aangetroffen, moet worden uitgegaan van een mogelijk serverbreed incident.

Vservs Managed Hosting

Bij Vservs Managed VPS worden onder andere systeemupdates, serverbeveiliging, monitoring en technisch beheer uitgevoerd. Kritieke kwetsbaarheden in hostingsoftware worden binnen relevante managed omgevingen beoordeeld en waar nodig gepatcht.

Bij unmanaged servers blijft de klant zelf verantwoordelijk voor het installeren van beveiligingsupdates en het controleren van de server op mogelijke compromise.

Bronnen

WooCommerce-kwetsbaarheid CVE-2026-48888 kan webshops via Denial of Service onbereikbaar maken

WooCommerce-kwetsbaarheid kan webshops via Denial of Service onbereikbaar maken

CVE-2026-48888 is een nieuwe beveiligingskwetsbaarheid in WooCommerce waarmee een externe aanvaller een webshop via een Denial of Service-aanval sterk kan vertragen of tijdelijk onbereikbaar kan maken. De kwetsbaarheid kan zonder authenticatie worden misbruikt en treft WooCommerce-versies ouder dan 11.1.0.

De impact verdient extra aandacht omdat WooCommerce op miljoenen WordPress-websites wordt gebruikt en voor veel organisaties een bedrijfskritisch onderdeel van de website vormt. Uitval kan rechtstreeks gevolgen hebben voor bestellingen, betalingen en omzet.

Wat is CVE-2026-48888?

CVE-2026-48888 is een Denial of Service-kwetsbaarheid waarbij onvoldoende begrenzing van serverresources kan worden misbruikt. Een externe aanvaller hoeft hiervoor niet over een WordPress-account of andere geldige inloggegevens te beschikken.

Door speciaal gevormde verzoeken naar een kwetsbare WooCommerce-installatie te sturen, kan een aanvaller overmatig gebruik van serverresources veroorzaken. Hierdoor kunnen onder andere PHP-processen, CPU-capaciteit en andere beschikbare resources zwaar worden belast.

Wanneer voldoende requests worden verstuurd, kan de webshop steeds trager reageren. In het ernstigste geval ontstaan time-outs of HTTP 5xx-fouten en wordt de webshop tijdelijk volledig onbereikbaar voor bezoekers en klanten.

Welke WooCommerce-versies zijn kwetsbaar?

De kwetsbaarheid treft WooCommerce-versies ouder dan 11.1.0. De beveiligingsfix voor CVE-2026-48888 is opgenomen in WooCommerce 11.1.0.

  • WooCommerce-versies ouder dan 11.1.0 zijn kwetsbaar.
  • WooCommerce 11.1.0 bevat de beveiligingsfix.
  • Nieuwere ondersteunde WooCommerce-versies bevatten eveneens de correctie.

Vservs adviseert WooCommerce-beheerders om niet uitsluitend naar de minimaal veilige versie te kijken, maar waar mogelijk de meest recente stabiele en ondersteunde WooCommerce-release te gebruiken.

Waarom is deze WooCommerce-kwetsbaarheid belangrijk?

Een Denial of Service-kwetsbaarheid geeft een aanvaller niet automatisch toegang tot WordPress-administratie, klantgegevens of de database. De primaire impact van deze kwetsbaarheid is beschikbaarheid.

Voor een webshop is beschikbaarheid echter essentieel. Wanneer bezoekers producten niet kunnen bekijken, geen winkelmand kunnen openen of de checkout niet kunnen bereiken, kunnen er geen bestellingen worden geplaatst.

Daarnaast kan een sterke toename van resourcegebruik gevolgen hebben voor andere websites wanneer meerdere websites dezelfde serverresources delen. Dit maakt een dergelijke kwetsbaarheid ook vanuit hostingperspectief relevant.

Wordt CVE-2026-48888 actief misbruikt?

Op het moment van publicatie is er geen betrouwbare bevestiging gevonden dat CVE-2026-48888 op grote schaal actief in het wild wordt misbruikt.

Dat betekent niet dat kwetsbare WooCommerce-installaties zonder update veilig kunnen blijven draaien. De kwetsbaarheid kan zonder authenticatie worden bereikt en de technische details zijn openbaar. Hierdoor bestaat het risico dat aanvallers exploitatiemethoden ontwikkelen of geautomatiseerde aanvallen uitvoeren.

Vservs adviseert daarom om de beschikbare beveiligingsupdate preventief te installeren en niet te wachten op bevestigde actieve exploitatie.

Wat moeten WooCommerce-beheerders doen?

Controleer eerst welke WooCommerce-versie momenteel op de WordPress-website actief is. Wanneer een versie ouder dan 11.1.0 wordt gebruikt, moet WooCommerce worden bijgewerkt.

  • Update WooCommerce naar versie 11.1.0 of nieuwer.
  • Gebruik bij voorkeur de meest recente stabiele WooCommerce-release.
  • Maak vóór een productie-update een actuele back-up van bestanden en database.
  • Controleer na de update de winkelwagen en checkout.
  • Test de gebruikte betaalmethoden.
  • Controleer maatwerkplugins en koppelingen met externe systemen.
  • Blijf webserver- en applicatielogs controleren op opvallende request-pieken.

Bij webshops met veel maatwerk is het verstandig de update eerst gecontroleerd uit te voeren en vervolgens de belangrijkste bestelprocessen te testen. Een beveiligingsupdate mag niet onnodig worden uitgesteld, maar een functionerende checkout blijft uiteraard essentieel.

Controle op mogelijke Denial of Service-aanvallen

Een Denial of Service-aanval laat doorgaans niet dezelfde sporen achter als een traditionele WordPress-compromise waarbij bijvoorbeeld een webshell, administratoraccount of malware wordt geplaatst. Het onderzoek richt zich daarom vooral op verkeerspatronen en serverbelasting.

  • Controleer webserverlogs op grote aantallen gelijksoortige requests.
  • Controleer of dezelfde endpoints in korte tijd uitzonderlijk vaak zijn aangeroepen.
  • Vergelijk perioden van hoge CPU- of PHP-belasting met de access logs van de webshop.
  • Controleer monitoring op plotseling oplopende responstijden.
  • Controleer op HTTP 500-, 502-, 503- en 504-fouten tijdens perioden van hoge belasting.
  • Controleer PHP-FPM en databasebelasting wanneer de webshop ongebruikelijk traag is geweest.
  • Onderzoek opvallende request-pieken vanaf één IP-adres of groepen adressen, maar houd rekening met aanvallen vanuit meerdere bronnen.

Hoge serverbelasting betekent op zichzelf niet dat CVE-2026-48888 is misbruikt. WooCommerce-webshops kunnen ook door legitiem verkeer, bots, slecht functionerende plugins, zware databasequeries of ongecontroleerde WordPress-crontaken veel resources gebruiken. Loggegevens en monitoring moeten daarom in samenhang worden beoordeeld.

Vservs Managed WordPress

Bij Vservs Managed WordPress worden WordPress Core, plugins en thema’s technisch beheerd. De dienstverlening omvat onder andere beveiligingsupdates, security hardening, malwaremonitoring, back-ups en performancecontrole.

Kwetsbaarheden zoals CVE-2026-48888 laten zien waarom actueel pluginbeheer belangrijk is voor zakelijke WordPress- en WooCommerce-websites. Niet iedere beveiligingskwetsbaarheid leidt direct tot diefstal van gegevens of een gehackte website; ook beschikbaarheidsproblemen kunnen voor een zakelijke webshop grote gevolgen hebben.

Bronnen

Kritieke Plesk Backup Manager-kwetsbaarheden CVE-2026-68487 en CVE-2026-68488 kunnen leiden tot volledige serverovername

Kritieke Plesk Backup Manager-kwetsbaarheden kunnen leiden tot volledige serverovername

In Plesk Backup Manager zijn twee nieuwe beveiligingskwetsbaarheden ontdekt die in het ernstigste geval kunnen leiden tot volledige controle over een server als root. De kwetsbaarheden zijn geregistreerd als CVE-2026-68487 en CVE-2026-68488 en treffen Plesk Obsidian voor Linux.

Beheerders van Plesk-servers wordt geadviseerd de geïnstalleerde versie direct te controleren en de beschikbare beveiligingsupdates te installeren. Vooral op servers waarop meerdere klanten of subscriptions actief zijn, is de potentiële impact groot.

Welke Plesk Backup Manager-versies zijn getroffen?

Volgens de beveiligingsadviezen van Plesk zijn de volgende versies kwetsbaar:

  • Plesk Obsidian 18.0.80.6 en ouder
  • Plesk Obsidian 18.0.79.10 en ouder

De kwetsbaarheden zijn opgelost in:

  • Plesk Obsidian 18.0.80.7
  • Plesk Obsidian 18.0.79.11
  • Nieuwere Plesk-versies en builds waarin deze beveiligingsupdates zijn opgenomen

Plesk voor Windows wordt volgens de fabrikant niet door deze twee kwetsbaarheden getroffen.

CVE-2026-68487: bestanden schrijven als root

CVE-2026-68487 bevindt zich in de verwerking van back-ups door Plesk Backup Manager. Een geauthenticeerde klant kan onder bepaalde omstandigheden path traversal misbruiken tijdens het verwerken of herstellen van een back-up.

Hierdoor kan een aanvaller proberen bestanden buiten de eigen hostingomgeving te laten schrijven. Het ernstige aspect van deze kwetsbaarheid is dat deze bestanden met root-rechten kunnen worden aangemaakt. Daarmee kan een normale hostingaccount potentieel worden gebruikt als opstap naar volledige controle over het onderliggende Linux-systeem.

Op een server met meerdere klanten is dit bijzonder relevant. De beveiligingsgrens tussen een afzonderlijke Plesk-subscription en het besturingssysteem mag normaal gesproken niet kunnen worden doorbroken. Wanneer een klant vanuit zijn eigen omgeving bestanden als root buiten die omgeving kan beïnvloeden, is er sprake van een privilege-escalatie met serverbrede impact.

CVE-2026-68488: privilege escalation via symlink race

De tweede kwetsbaarheid, CVE-2026-68488, heeft eveneens betrekking op het herstellen van gegevens via Plesk Backup Manager. Hierbij speelt een race condition rond symbolische links, oftewel symlinks.

Een klant met normale toegang tot het Plesk Panel en FTP kan onder bepaalde omstandigheden een symlink manipuleren tijdens een restore. Hierdoor kan het eigenaarschap van bestanden of directories buiten de eigen subscription worden gewijzigd.

Plesk geeft aan dat succesvolle exploitatie uiteindelijk kan leiden tot volledige root-toegang. Een aanvaller die root-rechten verkrijgt, is niet langer beperkt tot één website of hostingaccount en kan in principe het volledige systeem beïnvloeden.

Waarom zijn deze kwetsbaarheden ernstig?

Beide kwetsbaarheden doorbreken de scheiding die normaal gesproken bestaat tussen een hostingklant en het onderliggende besturingssysteem. Dit maakt de kwetsbaarheden vooral belangrijk voor shared en multi-tenant Plesk-omgevingen waarop meerdere websites, subscriptions of klanten worden gehost.

Root-toegang is het hoogste privilege op een Linux-server. Bij succesvolle exploitatie kan een aanvaller bijvoorbeeld systeembestanden wijzigen, persistente toegang creëren, aanvullende malware installeren of gegevens van andere omgevingen proberen te benaderen.

Het installeren van de beveiligingsupdate heeft daarom prioriteit, ook wanneer er op een server nog geen aanwijzingen voor misbruik zijn gevonden.

Worden CVE-2026-68487 en CVE-2026-68488 actief misbruikt?

Op het moment van publicatie melden de officiële beveiligingsadviezen van Plesk geen bevestigde actieve exploitatie van CVE-2026-68487 of CVE-2026-68488 in het wild.

Dat betekent nadrukkelijk niet dat kwetsbare servers zonder update veilig kunnen blijven draaien. De technische impact is hoog en er zijn beveiligingsupdates beschikbaar. Zodra details over een kwetsbaarheid openbaar zijn, kunnen aanvallers bovendien proberen zelf exploitatiemethoden te ontwikkelen.

Wat moeten Plesk-beheerders doen?

Controleer eerst welke Plesk Obsidian-versie op de server actief is en installeer vervolgens alle beschikbare updates.

  • Servers op de 18.0.80-tak moeten minimaal Plesk Obsidian 18.0.80.7 gebruiken.
  • Servers op de 18.0.79-tak moeten minimaal Plesk Obsidian 18.0.79.11 gebruiken.
  • Installeer bij voorkeur de meest recente beschikbare en ondersteunde Plesk-build.
  • Controleer of klanten toegang hebben tot back-up- en restorefuncties.
  • Controleer recente restore-activiteiten wanneer de server langere tijd een kwetsbare versie heeft gebruikt.

Alleen het installeren van een update is niet voldoende wanneer er aanwijzingen bestaan dat een kwetsbaarheid vóór de update al is misbruikt. In dat geval moet de server aanvullend op compromise worden onderzocht.

Controle op mogelijke compromise

Plesk heeft bij deze beveiligingsadviezen geen specifieke indicators of compromise gepubliceerd. Beheerders kunnen wel gericht zoeken naar afwijkingen die kunnen wijzen op ongeautoriseerde activiteiten.

  • Controleer recente Plesk Backup Manager- en restore-activiteiten.
  • Controleer de logs onder /var/log/plesk/PMM/ op onverwachte of onbekende restores.
  • Controleer op recent aangemaakte of gewijzigde root-owned bestanden buiten de verwachte systeemlocaties.
  • Controleer SSH authorized_keys van root en andere beheeraccounts op onbekende sleutels.
  • Controleer root-crontabs en systeemcron-directories op onbekende taken.
  • Controleer onbekende of recent toegevoegde systemd-services.
  • Controleer bij concrete aanwijzingen voor misbruik ook op onverwachte SUID- en SGID-bestanden.

Wanneer afwijkingen worden gevonden, moet niet alleen de betreffende Plesk-subscription worden onderzocht. Omdat beide kwetsbaarheden privilege escalation tot root mogelijk kunnen maken, moet in dat geval de volledige server als mogelijk gecompromitteerd worden beschouwd.

Vservs Managed Hosting

Bij Vservs Managed Hosting worden relevante serverupdates, beveiligingsmeldingen en serverconfiguraties proactief gecontroleerd. Hierdoor kunnen kritieke kwetsbaarheden in hostingsoftware zoals Plesk sneller worden beoordeeld en waar nodig worden verholpen.

Meer informatie over volledig beheerde serveromgevingen vindt u op onze pagina over Managed VPS hosting.

Bronnen

Drupal SAML SSO kwetsbaarheid security update naar versie 3.2.0

Drupal SAML SSO kwetsbaarheid vereist update naar versie 3.2.0

Drupal SAML SSO kwetsbaarheid: de Drupal Security Team heeft op 9 september 2026 een omvangrijke serie beveiligingsadviezen gepubliceerd voor de module miniOrange SAML SSO – Service Provider.

De problemen hebben onder andere betrekking op toegangscontrole, SAML-authenticatie, certificaatvalidatie, cryptografie, replay protection, cross-site scripting en Server Side Request Forgery.

De ernstigste kwetsbaarheid is door Drupal geclassificeerd als Critical 18/25. De kwetsbare versies moeten worden bijgewerkt naar miniOrange SAML SSO – Service Provider 3.2.0.

De module wordt volgens Drupal.org door ongeveer 2.374 Drupal-sites gebruikt. Vanwege de beveiligingsgevoelige functie van de module en het aantal afzonderlijke kwetsbaarheden adviseren wij gebruikers om de update niet uit te stellen.

Drupal SAML SSO kwetsbaarheid in miniOrange

miniOrange SAML SSO – Service Provider wordt gebruikt om Drupal-websites via SAML 2.0 aan een externe Identity Provider te koppelen.

Daarmee bevindt de module zich direct in het authenticatieproces van een website. Kwetsbaarheden in een dergelijke module kunnen daarom aanzienlijk meer impact hebben dan problemen in een normale content- of weergavemodule.

De Drupal Security Team publiceerde op 9 september meerdere afzonderlijke advisories voor hetzelfde product. Omdat deze problemen gezamenlijk door dezelfde update worden opgelost, behandelen wij ze in één beveiligingsmelding.

Feiten over de Drupal SAML SSO kwetsbaarheden

  • Product: miniOrange SAML SSO – Service Provider
  • Platform: Drupal
  • Kwetsbare versies: versies ouder dan 3.2.0
  • Gepatchte versie: 3.2.0
  • Gemelde Drupal-installaties: circa 2.374
  • Ernstigste Drupal security risk: Critical 18/25
  • CVSS: geen afzonderlijke CVSS-score vermeld in de Drupal-advisories op het moment van publicatie
  • Authenticatieproblemen: ja
  • Access-controlproblemen: ja
  • Actieve exploitatie: niet bevestigd; Drupal classificeert exploitability als Theoretical
  • Vereiste actie: update miniOrange SAML SSO – Service Provider naar versie 3.2.0

Welke CVE’s zijn gepubliceerd?

De beveiligingsronde omvat meerdere afzonderlijke CVE’s voor miniOrange SAML SSO – Service Provider:

  • CVE-2026-87943: Improper Access Control
  • CVE-2026-87944: Improper Certificate Validation
  • CVE-2026-87945: Open Redirect
  • CVE-2026-87946: Weak Cryptographic Practices
  • CVE-2026-87947: Authentication Bypass
  • CVE-2026-87948: Cross-Site Scripting
  • CVE-2026-87949: Cross-Site Scripting
  • CVE-2026-87950: Embedded Credentials
  • CVE-2026-87951: Information Disclosure
  • CVE-2026-87952: Insufficient Replay Protection
  • CVE-2026-87953: Server Side Request Forgery

CVE-2026-87943: onvoldoende toegangscontrole

De zwaarste advisory binnen deze beveiligingsronde betreft CVE-2026-87943.

Drupal classificeert deze kwetsbaarheid als Critical 18/25.

De module beschermt bepaalde functionaliteit die uitsluitend voor administratieve gebruikers bedoeld is onvoldoende.

Hierdoor kunnen onbevoegde gebruikers mogelijk toegang krijgen tot functies of configuratiewaarden wijzigen die uitsluitend voor gebruikers met hogere rechten beschikbaar horen te zijn.

Omdat het probleem direct betrekking heeft op de toegangscontrole van een SAML-authenticatiemodule, adviseren wij deze kwetsbaarheid met hoge prioriteit te behandelen.

CVE-2026-87947: probleem in SAML-authenticatie

CVE-2026-87947 betreft een authentication-bypassprobleem in de manier waarop de module de signature algorithm van een SAML assertion verwerkt.

Volgens Drupal wordt onvoldoende afgedwongen welk algoritme voor het controleren van een SAML assertion mag worden gebruikt.

Het gebruikte algoritme kan hierdoor worden beïnvloed door de binnenkomende SAML-response in plaats van uitsluitend te worden gekoppeld aan het type sleutel dat voor de Identity Provider is geconfigureerd.

Voor misbruik moet een aanvaller wel een speciaal geconstrueerde SAML-response aan de getroffen website kunnen aanbieden.

Problemen met certificaatvalidatie

CVE-2026-87944 betreft onvoldoende TLS-certificaatvalidatie wanneer de module uitgaande HTTPS-verbindingen uitvoert.

Een aanvaller die netwerkverkeer kan onderscheppen of omleiden, zou hierdoor mogelijk een vertrouwde externe dienst kunnen nabootsen en communicatie vanuit de Drupal-website kunnen beïnvloeden.

De aanval vereist dat de aanvaller daadwerkelijk in staat is netwerkverkeer vanaf de website te onderscheppen of om te leiden.

Replay protection en cryptografie

Ook de cryptografische verwerking van SAML-verkeer bevat beveiligingsproblemen.

CVE-2026-87952 betreft onvoldoende bescherming tegen het opnieuw gebruiken van eerder geaccepteerde SAML assertions.

Onder bepaalde omstandigheden kan een geldige assertion binnen de geldigheidsperiode opnieuw worden aangeboden.

Een aanvaller moet daarvoor eerst over een geldige SAML assertion beschikken.

CVE-2026-87946 heeft betrekking op zwakkere cryptografische implementaties, waaronder niet-constant-time vergelijkingen en voorspelbare waarden bij het genereren van bepaalde SAML request identifiers.

Drupal vermeldt dat voor deze zwakke cryptografische implementaties op zichzelf geen praktische authentication bypass is aangetoond.

Server Side Request Forgery

CVE-2026-87953 betreft Server Side Request Forgery, oftewel SSRF.

De module controleert URL’s uit Identity Provider metadata onvoldoende voordat vanaf de Drupal-server verbinding met deze URL’s wordt gemaakt.

Een aanvaller die de gebruikte Identity Provider metadata kan configureren, kan de applicatie daardoor mogelijk verbinding laten maken met ongewenste bestemmingen.

Dit kan onder bepaalde omstandigheden toegang geven tot interne netwerkdiensten die vanaf internet zelf niet rechtstreeks bereikbaar zijn.

De kwetsbaarheid wordt beperkt doordat de aanvaller eerst rechten moet hebben om de Identity Provider metadata te configureren.

XSS en informatielekken

De beveiligingsronde bevat daarnaast meerdere problemen rond de verwerking en weergave van SAML-gerelateerde gegevens.

CVE-2026-87948 en CVE-2026-87949 betreffen cross-site scriptingproblemen.

Andere advisories hebben betrekking op embedded credentials en de mogelijke blootstelling van gevoelige authenticatie-informatie.

Niet iedere afzonderlijke kwetsbaarheid leidt zelfstandig tot volledige overname van een Drupal-website. De combinatie is echter relevant omdat de module onderdeel is van de centrale authenticatieketen.

Update miniOrange SAML SSO naar versie 3.2.0

De structurele oplossing voor deze Drupal SAML SSO kwetsbaarheid is het installeren van de beveiligde versie.

Drupal adviseert gebruikers van miniOrange SAML SSO – Service Provider om te upgraden naar:

miniOrange SAML SSO – Service Provider 3.2.0

Wanneer de module via Composer wordt beheerd, controleer dan eerst de geïnstalleerde versie en voer de update volgens het normale Drupal deployment-proces uit.

Maak voor bedrijfskritische omgevingen een actuele back-up van bestanden, configuratie en database voordat de update wordt uitgevoerd.

Controleer SAML na de update

Omdat de update direct betrekking heeft op de authenticatielaag, moet na installatie worden gecontroleerd of de SAML-koppeling correct blijft functioneren.

Controleer minimaal:

  • normale SAML-login via de Identity Provider;
  • Single Sign-On;
  • Single Logout indien gebruikt;
  • role- en attribute-mapping;
  • de ingestelde Identity Provider metadata;
  • certificaten en signing-instellingen;
  • redirect-URL’s;
  • gebruikersprovisioning indien deze gekoppeld is;
  • Drupal- en webserverlogs op authenticatiefouten.

Controle op mogelijke compromittering

Op het moment van publicatie is geen actieve exploitatie van deze beveiligingsproblemen bevestigd.

Er zijn eveneens geen betrouwbare specifieke Indicators of Compromise gepubliceerd waarmee exploitatie van deze kwetsbaarheden ondubbelzinnig kan worden vastgesteld.

Vservs publiceert daarom geen onbevestigde IP-adressen, bestanden of andere speculatieve IoC’s.

Beheerders van eerder kwetsbare installaties kunnen wel controleren op algemene afwijkingen rond de SAML-authenticatie:

  • onbekende of onverwachte wijzigingen in de miniOrange SAML-configuratie;
  • gewijzigde Identity Provider metadata;
  • onverwachte wijzigingen aan certificaten of signing-instellingen;
  • onbekende redirect-URL’s;
  • onverwachte Administrator-accounts;
  • afwijkende gebruikers- of role-mappings;
  • onverklaarbare succesvolle SAML-logins;
  • grote aantallen mislukte SAML-authenticatiepogingen;
  • onverwachte uitgaande HTTP- of HTTPS-verbindingen vanaf de Drupal-server.

Deze controles zijn algemene compromise-checks. Een afzonderlijke afwijking bewijst niet automatisch dat een van deze CVE’s daadwerkelijk is misbruikt.

Geen bevestigde actieve exploitatie

De Drupal Security Team classificeert de exploitability van de gepubliceerde advisories als Theoretical.

Op het moment van publicatie hebben wij geen betrouwbare bevestiging gevonden dat de betreffende kwetsbaarheden actief in het wild worden misbruikt.

Vservs beschrijft deze beveiligingsproblemen daarom nadrukkelijk niet als actief misbruikt.

Door de combinatie van meerdere beveiligingsproblemen, de functie van de module binnen het authenticatieproces en de beschikbaarheid van een beveiligingsupdate adviseren wij gebruikers wel om versie 3.2.0 zonder onnodige vertraging te installeren.

Verantwoordelijkheid voor CMS security updates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijk overeengekomen managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van Drupal, WordPress, WooCommerce, Magento, andere CMS-systemen, plugins, modules, extensies en thema’s.

Wanneer misbruik, malware of aantoonbaar achterstallig onderhoud ervoor zorgt dat een website of dienst een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de getroffen website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van onze infrastructuur en diensten te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, tijdens weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en beschikbare capaciteit. Wanneer direct ingrijpen niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden uitgevoerd.

Managed hosting en CMS-beheer door Vservs

Deze Drupal SAML SSO security update laat zien dat CMS-beveiliging niet uitsluitend draait om updates van het CMS zelf. Ook authenticatiemodules, plugins en andere extensies moeten actief worden onderhouden.

Vservs levert managed VPS- en serveroplossingen voor bedrijfskritische websites en applicaties, inclusief technisch serverbeheer, security hardening, monitoring, back-ups en ondersteuning bij beveiligingsincidenten.

Bronnen

Kritieke authenticatie-bypass CVE-2026-80099 in Bluehost- en HostGator-plugins kan leiden tot overname van WordPress-sites

Kritieke authenticatie-bypass in Bluehost- en HostGator-plugins kan WordPress-site overnemen

In meerdere WordPress-plugins van Newfold is een ernstige authenticatiekwetsbaarheid ontdekt. De kwetsbaarheid is geregistreerd als CVE-2026-80099 en kan ertoe leiden dat een aanvaller toegang krijgt tot WordPress met administratorrechten.

De kwetsbare component wordt onder andere gebruikt in WordPress-plugins van Bluehost, HostGator, Web.com en Crazy Domains. Voor websites waarop een getroffen versie aanwezig is, adviseert Vservs om de plugin zo snel mogelijk bij te werken.

Wat is CVE-2026-80099?

CVE-2026-80099 betreft een fout in de authenticatie binnen de gedeelde wp-module-data-component van verschillende Newfold WordPress-plugins.

De kwetsbaarheid zit in de verwerking van Bearer-tokens voor WordPress REST API-verzoeken. Wanneer de plugin onder bepaalde omstandigheden geen geldige authenticatiesleutel ontvangt, kan de gebruikte controle terugvallen op voorspelbare gegevens.

Hierdoor kan een aanvaller een token construeren waarmee de authenticatiecontrole kan worden omzeild. Bij succesvolle exploitatie kan WordPress vervolgens een bestaande administrator als ingelogde gebruiker behandelen.

Dit geeft een aanvaller potentieel toegang tot WordPress-functies die normaal alleen voor beheerders beschikbaar zijn.

Welke WordPress-plugins zijn getroffen?

Volgens de gepubliceerde CVE-informatie zijn onder andere de volgende versies getroffen:

  • Bluehost WordPress Plugin: versie 4.19.0 en ouder
  • HostGator WordPress Plugin: versie 3.2.0 en ouder
  • Web WordPress Plugin: versie 2.3.5 en ouder
  • Crazy Domains WordPress Plugin: versie 2.5.2 en ouder
  • wp-module-data: versie 2.9.7 en ouder

Welke versies zijn veilig?

Voor de afzonderlijke hostingplugins zijn updates beschikbaar waarin de kwetsbare component is aangepast.

  • Bluehost: update naar 4.19.1 of nieuwer
  • HostGator: update naar 3.2.1 of nieuwer
  • Web: update naar 2.3.6 of nieuwer
  • Crazy Domains: update naar 2.5.3 of nieuwer

Gebruik bij voorkeur altijd de meest recente beschikbare versie van de betreffende plugin.

Technische impact

De kwetsbaarheid heeft een CVSS-score van 8.8 en is geclassificeerd als improper authentication.

Bij succesvolle exploitatie kan een aanvaller administratorrechten binnen WordPress verkrijgen. Daarmee kunnen onder andere nieuwe gebruikers worden aangemaakt, plugins worden geïnstalleerd, instellingen worden gewijzigd en inhoud worden aangepast.

Administratorrechten binnen WordPress kunnen daarnaast in veel hostingomgevingen worden misbruikt om PHP-code uit te voeren. Hierdoor kan een WordPress-accountovername uiteindelijk uitgroeien tot volledige compromittering van de website.

Wordt CVE-2026-80099 actief misbruikt?

Op het moment van publicatie zijn er geen betrouwbare aanwijzingen dat CVE-2026-80099 op grote schaal actief wordt misbruikt. Ook is de kwetsbaarheid op dit moment niet bekend als een actief uitgebuite CISA KEV-kwetsbaarheid.

Dat betekent echter niet dat uitstel verstandig is. De technische details van de kwetsbaarheid zijn openbaar en de aanval vereist geen interactie van een WordPress-beheerder.

Wat moeten websitebeheerders doen?

Controleer eerst of één van de getroffen plugins op de WordPress-website aanwezig is. Werk een getroffen installatie daarna direct bij naar de nieuwste beschikbare versie.

Wanneer de plugin niet langer noodzakelijk is, adviseren wij deze volledig te verwijderen in plaats van alleen te deactiveren.

Controleer daarnaast of er onbekende WordPress-gebruikers of beheerdersaccounts zijn aangemaakt.

Controleer op mogelijke compromittering

Voor websites waarop gedurende langere tijd een kwetsbare versie actief is geweest, adviseren wij minimaal de volgende controles uit te voeren:

  • Controleer alle WordPress-gebruikers met administratorrechten.
  • Controleer op recent aangemaakte of gewijzigde gebruikersaccounts.
  • Controleer welke plugins recent zijn geïnstalleerd of geactiveerd.
  • Controleer de websitebestanden op onverwachte PHP-bestanden en recente wijzigingen.
  • Controleer de map wp-content/uploads op PHP- of andere uitvoerbare bestanden.
  • Controleer webserverlogs op verdachte REST API-verzoeken.
  • Controleer geplande WordPress-taken en server-cronjobs op onbekende opdrachten.
  • Controleer op ongewenste redirects, gewijzigde JavaScript-bestanden en onbekende code in themes en plugins.

Wanneer onbekende administratoraccounts of verdachte bestanden worden aangetroffen, moet ervan worden uitgegaan dat alleen het installeren van de update niet voldoende is. De website en hostingomgeving moeten dan verder worden onderzocht.

Waarom deze kwetsbaarheid extra aandacht verdient

De kwetsbare component wordt niet uitsluitend door één losse WordPress-plugin gebruikt. Newfold gebruikt dezelfde functionaliteit in plugins die gekoppeld zijn aan verschillende grote hostingmerken.

Daardoor kan dezelfde programmeerfout op verschillende WordPress-installaties aanwezig zijn zonder dat een websitebeheerder zich realiseert dat de betreffende hostingplugin onderdeel is van het beveiligingsoppervlak van de website.

Managed WordPress bij Vservs

Bij een WordPress-website zijn niet alleen WordPress Core-updates belangrijk. Ook plugins en themes moeten continu worden gecontroleerd op beveiligingsproblemen.

Met Managed WordPress Hosting van Vservs verzorgen wij het technische WordPress-beheer, controleren wij beschikbare updates en bekende beveiligingsrisico’s en houden wij de omgeving actief in de gaten.

Gebruikt u onbeheerde WordPress-hosting, dan blijft het controleren en installeren van WordPress-, plugin- en theme-updates de verantwoordelijkheid van de websitebeheerder.

Bronnen

  • Wordfence Threat Intelligence – CVE-2026-80099
  • CVE / NVD – CVE-2026-80099
  • Newfold wp-module-data beveiligingswijziging
  • Newfold updates voor Bluehost, HostGator, Web en Crazy Domains
Elementor upload kwetsbaarheid CVE-2026-18351 remote code execution WordPress

Kritieke Elementor upload-kwetsbaarheid maakt remote code execution mogelijk

Elementor upload kwetsbaarheid CVE-2026-18351 maakt arbitrary file upload zonder authenticatie mogelijk in de WordPress-plugin Drag and Drop File Upload for Elementor Forms.

Een externe aanvaller heeft hiervoor geen WordPress-account nodig. Door de bestandscontrole van de plugin te omzeilen kan een aanvaller een bestand uploaden dat uiteindelijk als uitvoerbaar PHP-bestand op de server terechtkomt.

Hierdoor kan succesvolle exploitatie leiden tot remote code execution en daarmee tot volledige compromittering van de betreffende WordPress-website.

De kwetsbaarheid treft Drag and Drop File Upload for Elementor Forms tot en met versie 1.6.0. Het probleem is opgelost in versie 1.6.1. Websites waarop een getroffen versie actief is, moeten daarom onmiddellijk worden bijgewerkt.

Elementor upload kwetsbaarheid CVE-2026-18351

Drag and Drop File Upload for Elementor Forms is een uitbreiding voor Elementor Forms waarmee bezoekers meerdere bestanden via een drag-and-dropveld kunnen uploaden.

De plugin kan onder andere worden gebruikt voor sollicitatieformulieren, supportformulieren, documentuploads en andere formulieren waarbij bezoekers bestanden naar de WordPress-server mogen sturen.

Juist bij dergelijke functionaliteit is een correcte controle van bestandstypen essentieel. CVE-2026-18351 maakt het mogelijk deze controle in kwetsbare versies te omzeilen.

Feiten over CVE-2026-18351

  • Product: Drag and Drop File Upload for Elementor Forms
  • Platform: WordPress / Elementor Forms
  • CVE: CVE-2026-18351
  • Type: Arbitrary File Upload / Unrestricted Upload of File with Dangerous Type
  • CWE: CWE-434
  • Kwetsbare versies: ≤ 1.6.0
  • Gepatchte versie: 1.6.1
  • Actieve installaties: 1.000+
  • CVSS: 9.8 Critical volgens Wordfence/NVD
  • Attack Vector: Network
  • Attack Complexity: Low
  • Authenticatie vereist: nee
  • User interaction: nee
  • Mogelijke impact: uploaden van uitvoerbare bestanden en remote code execution
  • Actieve exploitatie: niet betrouwbaar bevestigd op het moment van publicatie
  • Vereiste actie: update onmiddellijk naar versie 1.6.1 of nieuwer

Hoe werkt de kwetsbaarheid?

De kwetsbaarheid bevindt zich in de functie waarmee de plugin controleert of een geüpload bestand een toegestaan bestandstype heeft.

Volgens de gepubliceerde technische informatie gebruikt de functie is_file_type_valid() informatie uit een door de aanvaller beïnvloedbare type-parameter bij de controle van toegestane MIME-types en bestandsextensies.

Deze controle kan worden gemanipuleerd met een speciaal geconstrueerde bestandsextensie.

Vervolgens wordt de bestandsnaam door WordPress verwerkt met sanitize_file_name(). Daarbij kan de gemanipuleerde bestandsnaam worden genormaliseerd naar een PHP-extensie.

Het gevolg is dat een bestand dat de oorspronkelijke beveiligingscontrole passeert uiteindelijk als een uitvoerbaar PHP-bestand op de server kan worden opgeslagen.

Geen WordPress-account nodig

Een belangrijk onderdeel van CVE-2026-18351 is dat voor exploitatie geen authenticatie vereist is.

Een aanvaller hoeft dus niet eerst een Subscriber-, Author-, Editor- of Administrator-account te verkrijgen.

Wanneer een kwetsbaar Elementor-formulier met het betreffende uploadveld publiek vanaf internet bereikbaar is, kan een externe aanvaller proberen de uploadcontrole rechtstreeks te misbruiken.

De CVSS-vector vermeldt bovendien een lage attack complexity en vereist geen gebruikersinteractie.

Van file upload naar remote code execution

Een arbitrary file upload is bijzonder gevaarlijk wanneer het mogelijk is een bestand met uitvoerbare PHP-code naar een webtoegankelijke locatie te uploaden.

Een aanvaller kan bijvoorbeeld proberen een PHP-bestand te uploaden dat als webshell of backdoor functioneert.

Wanneer dat bestand vervolgens via de webserver kan worden aangeroepen, wordt de PHP-code uitgevoerd met de rechten van de PHP- of webserveromgeving.

Afhankelijk van de serverconfiguratie kan een aanvaller vervolgens onder andere:

  • WordPress-bestanden lezen of wijzigen;
  • malware of aanvullende backdoors installeren;
  • WordPress-configuratie uitlezen;
  • databasegegevens benaderen via aanwezige WordPress-credentials;
  • Administrator-accounts aanmaken;
  • plugins of themes manipuleren;
  • spam, phishing of malware vanaf de website verspreiden;
  • de website gebruiken als ingang voor verdere aanvallen binnen de hostingomgeving.

De daadwerkelijke impact wordt mede bepaald door de serverconfiguratie en de rechten waaronder PHP draait.

Update onmiddellijk naar versie 1.6.1

De structurele oplossing voor deze Elementor upload kwetsbaarheid is het bijwerken van de plugin.

Alle versies tot en met 1.6.0 zijn kwetsbaar.

Installeer minimaal Drag and Drop File Upload for Elementor Forms 1.6.1.

WordPress.org vermeldt 1.6.1 momenteel als actuele versie. Wanneer inmiddels een nieuwere stabiele versie beschikbaar is, adviseren wij de meest recente ondersteunde versie te installeren.

Wanneer de plugin niet langer wordt gebruikt, verwijder deze dan volledig in plaats van alleen de plugin te deactiveren.

Controleer eerder kwetsbare websites op PHP-bestanden

Omdat deze kwetsbaarheid het uploaden van uitvoerbare bestanden mogelijk maakt, adviseren wij beheerders van websites die versie 1.6.0 of ouder hebben gebruikt om niet uitsluitend te updaten, maar ook de website op mogelijke compromittering te controleren.

Op het moment van publicatie zijn geen betrouwbare specifieke Indicators of Compromise gepubliceerd waarmee exploitatie van CVE-2026-18351 ondubbelzinnig kan worden vastgesteld.

Vservs publiceert daarom geen onbevestigde IP-adressen, bestandsnamen of andere speculatieve IoC’s.

Controleer minimaal:

  • onverwachte PHP-bestanden in WordPress uploaddirectories;
  • PHP-bestanden in directories die door het Elementor-uploadveld worden gebruikt;
  • recent aangemaakte PHP-, PHTML- of andere uitvoerbare bestanden;
  • bestanden met dubbele of afwijkende extensies;
  • onbekende bestanden in wp-content/uploads/;
  • onbekende WordPress Administrator-accounts;
  • recent geïnstalleerde plugins of themes;
  • onverwachte wijzigingen aan functions.php;
  • onverwachte wijzigingen aan wp-config.php;
  • onbekende cronjobs of scheduled tasks;
  • onverwachte wijzigingen aan .htaccess of .user.ini;
  • verdachte uploadrequests in webserverlogs.

Controleer bij verdachte bestanden niet uitsluitend de wijzigingsdatum. Bij een daadwerkelijke compromittering kunnen timestamps worden aangepast om malware minder zichtbaar te maken.

Controleer webserverlogs rond file uploads

Wanneer historische webserverlogs beschikbaar zijn, kan specifiek worden gekeken naar requests naar formulieren waarop Drag and Drop File Upload for Elementor Forms actief is.

Let daarbij op:

  • grote aantallen uploadrequests vanaf één IP-adres;
  • onverwachte bestandsextensies;
  • requests waarbij de type-parameter afwijkende waarden bevat;
  • uploads die kort daarna via een afzonderlijk HTTP-request worden aangeroepen;
  • HTTP-verzoeken naar onbekende PHP-bestanden onder uploaddirectories;
  • POST-requests gevolgd door opvallende GET-requests naar recent aangemaakte bestanden.

Dit zijn algemene compromise-checks. Een afzonderlijke afwijking bewijst niet automatisch dat CVE-2026-18351 daadwerkelijk is misbruikt.

Geen bevestigde actieve exploitatie

Op het moment van publicatie hebben wij geen betrouwbare bevestiging gevonden dat CVE-2026-18351 actief in het wild wordt misbruikt.

Patchstack classificeert de kwetsbaarheid wel als High Priority en waarschuwt dat arbitrary-file-uploadkwetsbaarheden van dit type geschikt zijn voor geautomatiseerde mass-exploitatie.

Dat is een risico-inschatting en geen bevestiging dat deze specifieke kwetsbaarheid momenteel daadwerkelijk actief wordt aangevallen.

De combinatie van unauthenticated toegang, lage attack complexity, arbitrary file upload en mogelijke remote code execution is voldoende reden om de update onmiddellijk uit te voeren.

Verantwoordelijkheid voor WordPress en CMS security updates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijk overeengekomen managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van WordPress, WooCommerce, andere CMS-systemen, plugins, extensies en thema’s.

Wanneer misbruik, malware of aantoonbaar achterstallig onderhoud ervoor zorgt dat een website of dienst een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de getroffen website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van onze infrastructuur en diensten te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, tijdens weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en beschikbare capaciteit. Wanneer direct ingrijpen niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden uitgevoerd.

Managed WordPress van Vservs

CVE-2026-18351 laat opnieuw zien waarom WordPress-beveiliging niet ophoudt bij WordPress Core. Een relatief kleine uitbreiding voor één Elementor-formulierveld kan uiteindelijk voldoende zijn om server-side code execution mogelijk te maken.

Met Vservs Managed WordPress verzorgen wij onder andere WordPress Core-, plugin- en theme-updates, security hardening, security- en malwaremonitoring, automatische back-ups en technisch WordPress-beheer.

Voor bedrijfskritische WordPress- en WooCommerce-omgevingen bieden Managed WordPress Pro en Private daarnaast dedicated resources, uitgebreidere monitoring en technisch beheer.

Bronnen

FireBox kwetsbaarheid CVE-2026-76801 remote code execution WordPress

FireBox kwetsbaarheid maakt remote code execution in WordPress mogelijk

FireBox kwetsbaarheid CVE-2026-76801 maakt remote code execution mogelijk in de FireBox-plugin voor WordPress. Een aanvaller met voldoende gebruikersrechten kan hierdoor functies op de server uitvoeren die normaal niet beschikbaar horen te zijn.

De kwetsbaarheid treft FireBox tot en met versie 3.1.10. De relevante beveiligingsmaatregelen zijn vanaf versie 3.1.11 aanwezig. Inmiddels is FireBox 3.1.13 beschikbaar.

De kwetsbaarheid heeft een CVSS-score van 8.8 (High). Er is op het moment van publicatie geen betrouwbare bevestiging dat CVE-2026-76801 actief in het wild wordt misbruikt.

FireBox kwetsbaarheid CVE-2026-76801

FireBox is een WordPress-plugin voor onder andere popups, formulieren, e-mailopt-ins, exit-intent campagnes en WooCommerce-marketing. Volgens WordPress.org wordt de plugin op meer dan 7.000 websites actief gebruikt.

De beveiligingsfout bevindt zich in functionaliteit waarmee FireBox aangepaste PHP-logica kan uitvoeren.

Volgens de door Wordfence gepubliceerde CVE-informatie gebruikt de kwetsbare versie een onvoldoende sterke blacklist in Executer::allowedToRun(). Deze controle kan worden omzeild, waardoor WordPress-functies kunnen worden aangeroepen die niet beschikbaar zouden moeten zijn voor de betreffende gebruiker.

Daarbij worden waarden voor PHP-conditieregels die via het firebox_meta REST-endpoint worden opgeslagen onvoldoende gesanitized.

Feiten over de FireBox kwetsbaarheid

  • Product: FireBox – WooCommerce Popup Builder, Exit Intent Popup, Email Optin & Cart Abandonment
  • Platform: WordPress en WooCommerce
  • CVE: CVE-2026-76801
  • Type: Remote Code Execution / Privilege Escalation
  • Kwetsbare versies: FireBox ≤ 3.1.10
  • Beveiligingsfix: vanaf FireBox 3.1.11
  • Huidige beschikbare versie: FireBox 3.1.13 op het moment van publicatie
  • Benodigde rechten: in relevante configuraties Author of hoger
  • Gebruikersinteractie: niet vereist
  • CVSS: 8.8 High
  • Actieve exploitatie: momenteel niet bevestigd
  • Actie: update FireBox naar de nieuwste beschikbare versie

Wat kan een aanvaller doen?

Een succesvolle aanvaller kan via de kwetsbare FireBox-functionaliteit WordPress-functies uitvoeren die verstrekkende gevolgen kunnen hebben.

In de CVE-beschrijving worden onder andere functies genoemd zoals:

  • wp_insert_user;
  • update_option;
  • file_put_contents.

Dat is belangrijk omdat dergelijke functies kunnen worden gebruikt om gebruikers aan te maken, WordPress-instellingen te wijzigen of bestanden op de server te schrijven.

Afhankelijk van de exacte configuratie kan een aanvaller daarmee zijn rechten verder verhogen en uiteindelijk willekeurige code binnen de WordPress-omgeving uitvoeren.

Author-rechten kunnen voldoende zijn

Voor CVE-2026-76801 is authenticatie vereist. Dat betekent dat een volledig externe bezoeker zonder account de beschreven aanval niet rechtstreeks kan uitvoeren.

Dat beperkt het aanvalsoppervlak, maar maakt de kwetsbaarheid niet ongevaarlijk.

Op bepaalde installaties kunnen gebruikers met de WordPress-rol Author voldoende rechten hebben om de kwetsbare functionaliteit te bereiken.

Dit is met name relevant voor websites die vanuit oudere FireBox-versies zijn bijgewerkt.

Volgens de CVE-informatie kan de functie Migrator::preserveCampaignRoleAccess() bij dergelijke upgrades de capabilities edit_fireboxes en publish_fireboxes aan de Author-rol toekennen.

Daardoor kan de effectieve toegangsdrempel op dergelijke websites lager zijn dan een beheerder mogelijk verwacht.

Update FireBox direct

Websites waarop FireBox 3.1.10 of ouder wordt gebruikt, moeten worden bijgewerkt.

FireBox 3.1.11 introduceerde aanvullende beveiligingscontroles voor het uitvoeren van aangepaste PHP en andere custom code. Inmiddels is versie 3.1.13 beschikbaar via WordPress.org.

Wij adviseren daarom niet om uitsluitend naar 3.1.11 te gaan, maar om na controle van compatibiliteit de nieuwste beschikbare FireBox-versie te installeren.

Maak bij bedrijfskritische websites vooraf een actuele back-up en controleer na de update of bestaande FireBox-campagnes en WooCommerce-integraties correct blijven functioneren.

Wat is in FireBox aangepast?

Vanaf FireBox 3.1.11 is de beveiliging rond custom code aangescherpt.

Volgens de officiële FireBox-changelog wordt aangepaste PHP in display conditions en PHP Scripts alleen uitgevoerd wanneer de auteur van de campagne over een specifieke run PHP-permissie beschikt.

Administrators beschikken standaard over deze permissie. Andere gebruikersrollen mogen geen PHP uitvoeren tenzij een beheerder die mogelijkheid expliciet toekent.

Ook de beveiliging van aangepaste JavaScript- en CSS-code en verschillende campagne-acties is in deze versie aangescherpt.

Controleer gebruikers en FireBox-rechten

Omdat misbruik van CVE-2026-76801 een geldig WordPress-account vereist, adviseren we beheerders van kwetsbare installaties om naast de update ook de bestaande gebruikers en rollen te controleren.

Controleer met name:

  • onbekende of onverwacht aangemaakte WordPress-gebruikers;
  • Author-accounts die niet meer nodig zijn;
  • onverwachte wijzigingen in gebruikersrollen;
  • gebruikers die FireBox-campagnes mogen bewerken of publiceren;
  • aangepaste PHP-code in bestaande FireBox-campagnes;
  • onverwachte JavaScript-code of andere custom code in campagnes.

Controle op mogelijke compromise

Er zijn op het moment van publicatie geen betrouwbare, algemeen toepasbare Indicators of Compromise gepubliceerd waarmee misbruik van CVE-2026-76801 eenduidig kan worden vastgesteld.

We publiceren daarom geen onbevestigde IP-adressen, bestandsnamen of andere IoC’s.

Bij een website die langere tijd een kwetsbare FireBox-versie heeft gebruikt, kan wel gericht worden gecontroleerd op:

  • onbekende Administrator- of andere WordPress-accounts;
  • onverwachte wijzigingen in WordPress-opties;
  • recent aangemaakte of gewijzigde PHP-bestanden;
  • PHP-bestanden op locaties waar deze normaal niet thuishoren;
  • onverwachte wijzigingen in actieve plugins of thema’s;
  • verdachte FireBox-campagnes of aangepaste PHP-code;
  • afwijkende requests naar FireBox REST API-endpoints in webserverlogs.

Deze controles zijn algemene compromise-checks en vormen op zichzelf geen bewijs dat CVE-2026-76801 daadwerkelijk is misbruikt.

Geen bevestigde actieve exploitatie

Op het moment van publicatie is er geen betrouwbare bevestiging dat CVE-2026-76801 actief in het wild wordt misbruikt.

De kwetsbaarheid is echter technisch ernstig omdat succesvolle exploitatie kan leiden tot code execution en verdere privilege escalation binnen WordPress.

Nu de technische details en CVE publiek beschikbaar zijn, adviseren wij beheerders van getroffen websites de update niet uit te stellen.

Verantwoordelijkheid voor WordPress- en CMS-updates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijk overeengekomen managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van WordPress, WooCommerce, andere CMS-software, plugins, extensies en thema’s.

Wanneer misbruik, malware of aantoonbaar achterstallig onderhoud ervoor zorgt dat een website of dienst een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verder misbruik, schade of verstoring van onze infrastructuur en diensten te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, tijdens weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en de beschikbare capaciteit. Wanneer onmiddellijke interventie niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.

Managed WordPress van Vservs

Kwetsbaarheden zoals CVE-2026-76801 laten zien waarom alleen het onderhouden van WordPress Core niet voldoende is. Ook plugins, thema’s, gebruikersrechten en afwijkende wijzigingen binnen een website moeten worden bewaakt.

Met Vservs Managed WordPress verzorgen wij onder andere WordPress Core-, plugin- en thema-updates, security hardening, malware- en beveiligingsmonitoring, automatische back-ups en technisch WordPress-beheer.

Voor organisaties die het technische onderhoud en de beveiliging van hun WordPress- of WooCommerce-omgeving niet zelf willen uitvoeren, zijn verschillende Managed WordPress-oplossingen beschikbaar.

Bronnen

WPML kwetsbaarheid CVE-2026-17509 SQL-injection WordPress-database

SQL-injection in WPML maakt uitlezen WordPress-database mogelijk

WPML kwetsbaarheid CVE-2026-17509 maakt het mogelijk dat een aanvaller met slechts een WordPress-account met Subscriber-rechten een SQL-injection uitvoert tegen websites die WPML Multilingual CMS gebruiken.

De kwetsbaarheid treft WPML Multilingual CMS tot en met versie 4.9.5. De beveiligingsfout is verholpen in WPML 4.9.6. Websites waarop een kwetsbare versie aanwezig is, moeten daarom zo snel mogelijk worden bijgewerkt.

Er is op het moment van publicatie geen betrouwbare bevestiging dat CVE-2026-17509 actief in het wild wordt misbruikt. De kwetsbaarheid staat eveneens niet in de CISA Known Exploited Vulnerabilities-catalogus.

WPML kwetsbaarheid CVE-2026-17509

WPML Multilingual CMS is een veelgebruikte WordPress-plugin voor het bouwen en beheren van meertalige websites.

Bij CVE-2026-17509 gaat het om een time-based SQL-injection in de verwerking van de parameter elementIds. Gebruikersinvoer wordt daarbij onvoldoende veilig verwerkt voordat deze in een databasequery terechtkomt.

Daar komt een autorisatieprobleem bij. Volgens de CVE-beschrijving wordt de geregistreerde authorization callback onder bepaalde omstandigheden niet uitgevoerd. Daardoor kan een ingelogde WordPress-gebruiker ongeacht zijn rol toegang krijgen tot administratieve vertaalfunctionaliteit die normaal niet voor deze gebruiker toegankelijk hoort te zijn.

Een aanvaller heeft dus geen Administrator-, Editor- of Author-account nodig. Een account met Subscriber-rechten is voldoende om de kwetsbare functionaliteit te bereiken.

Feiten over de WPML kwetsbaarheid

  • Product: WPML Multilingual CMS voor WordPress
  • CVE: CVE-2026-17509
  • Type: SQL Injection / Incorrect Authorization
  • CWE: CWE-89 – SQL Injection
  • Kwetsbare versies: WPML Multilingual CMS ≤ 4.9.5
  • Gepatchte versie: WPML 4.9.6
  • Benodigde rechten: Subscriber of hoger
  • Gebruikersinteractie: niet vereist
  • CVSS: 6.5 Medium volgens de officiële CVE-data
  • Patchstack-classificatie: High Priority
  • Actieve exploitatie: momenteel niet bevestigd
  • CISA KEV: niet opgenomen op het moment van publicatie
  • Actie: update WPML naar versie 4.9.6 of nieuwer

Wat kan een aanvaller met CVE-2026-17509?

Een aanvaller die beschikt over een geldig WordPress-account met minimaal Subscriber-rechten kan speciaal vervaardigde invoer doorgeven aan de kwetsbare WPML-functionaliteit.

Door onvoldoende escaping en onvoldoende voorbereiding van de bestaande SQL-query kan de aanvaller aanvullende SQL-query’s aan de databasequery toevoegen.

Volgens de CVE-beschrijving kan dit worden gebruikt om gevoelige informatie uit de WordPress-database te achterhalen.

Een WordPress-database kan naast gewone website-inhoud ook gebruikersgegevens, configuratiegegevens, plugininstellingen, WooCommerce-data en andere voor de website relevante informatie bevatten. Welke gegevens daadwerkelijk toegankelijk zijn, is afhankelijk van de betreffende installatie en database.

Waarom Subscriber-rechten belangrijk zijn

De vereiste authenticatie beperkt het risico enigszins, maar maakt de kwetsbaarheid niet onbelangrijk.

Subscriber is de laagste standaard gebruikersrol binnen WordPress. Websites waarop gebruikers zichzelf kunnen registreren kunnen daardoor een aanzienlijk groter aanvalsoppervlak hebben.

Dat geldt bijvoorbeeld voor websites met:

  • open gebruikersregistratie;
  • leden- of communityfunctionaliteit;
  • WooCommerce-klantaccounts;
  • leeromgevingen;
  • portalen met gebruikersaccounts;
  • andere plugins die automatisch WordPress-gebruikers aanmaken.

Een beheerder moet er daarom niet automatisch vanuit gaan dat de vereiste Subscriber-rechten betekenen dat alleen vertrouwde personen de kwetsbaarheid kunnen bereiken.

Update WPML naar versie 4.9.6

De structurele oplossing voor deze WPML kwetsbaarheid is het installeren van WPML Multilingual CMS 4.9.6 of een nieuwere beschikbare versie.

Controleer binnen WordPress welke WPML-versie daadwerkelijk actief is en voer de update uit wanneer versie 4.9.5 of ouder wordt gebruikt.

Maak bij bedrijfskritische websites vooraf een actuele back-up en controleer na de update of de meertalige functionaliteit correct blijft werken.

Controleer onder andere:

  • de actieve WPML-versie;
  • frontendpagina’s in alle gebruikte talen;
  • taalwisselaars;
  • vertaalde berichten en pagina’s;
  • WooCommerce-producten en checkout indien van toepassing;
  • WPML-add-ons en aanvullende vertaalplugins;
  • PHP-, WordPress- en databasefoutlogs na de update.

Controleer WordPress-gebruikersaccounts

Omdat misbruik een geldig WordPress-account vereist, is het verstandig om bij een kwetsbare installatie ook de bestaande gebruikersaccounts te controleren.

Let met name op recent aangemaakte accounts die niet kunnen worden verklaard, onverwachte Subscriber-accounts en accounts die via andere plugins of registratiesystemen zijn aangemaakt.

Wanneer openbare registratie niet nodig is, controleer dan tevens of deze functionaliteit daadwerkelijk is uitgeschakeld.

Controle op mogelijk misbruik

Er zijn op dit moment geen betrouwbare, algemeen toepasbare compromise-indicatoren gepubliceerd waarmee misbruik van CVE-2026-17509 eenduidig kan worden vastgesteld.

We publiceren daarom geen onbevestigde IP-adressen, bestandsnamen of andere IoC’s.

Bij verdenking van misbruik kunnen beheerders wel gericht controleren op:

  • onbekende of onverwacht aangemaakte WordPress-gebruikers;
  • verdachte activiteit van Subscriber-accounts;
  • ongebruikelijke verzoeken naar WPML-functionaliteit in webserverlogs;
  • onverwachte databaseactiviteit;
  • onverklaarbare wijzigingen aan WordPress-gebruikers of configuratie;
  • nieuwe PHP-bestanden of andere bestanden die niet bij de normale website-installatie horen.

Een dergelijke controle bewijst op zichzelf niet dat CVE-2026-17509 is misbruikt, maar kan helpen bij het herkennen van afwijkende activiteit.

Geen bevestigde actieve exploitatie

Op het moment van publicatie is er geen betrouwbare bevestiging dat CVE-2026-17509 actief in het wild wordt misbruikt.

Patchstack beoordeelt de kwetsbaarheid wel als High Priority en adviseert om deze direct te verhelpen. De officiële CVE-data vanuit Wordfence geeft een CVSS-score van 6.5.

Het ontbreken van bevestigde actieve aanvallen is geen reden om de update uit te stellen. Nu technische details over de kwetsbaarheid openbaar zijn en een gepatchte versie beschikbaar is, kunnen aanvallers kwetsbare installaties gaan onderzoeken.

Verantwoordelijkheid voor WordPress- en CMS-updates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijk overeengekomen managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van WordPress, andere CMS-software, plugins, extensies en thema’s.

Wanneer misbruik, malware of aantoonbaar achterstallig onderhoud ervoor zorgt dat een website of dienst een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verder misbruik, schade of verstoring van onze infrastructuur en diensten te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, tijdens weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en de beschikbare capaciteit. Wanneer onmiddellijke interventie niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.

Managed WordPress van Vservs

Het tijdig herkennen en oplossen van kwetsbaarheden zoals CVE-2026-17509 is onderdeel van het technisch beheer van een professionele WordPress-omgeving.

Met Vservs Managed WordPress verzorgen wij onder andere WordPress Core-, plugin- en thema-updates, security hardening, malware- en beveiligingsmonitoring, automatische back-ups en technisch WordPress-beheer.

Voor organisaties die het technische onderhoud en de beveiliging van hun WordPress-omgeving niet zelf willen uitvoeren, zijn verschillende Managed WordPress-pakketten beschikbaar.

Bronnen

Magento security update APSB26-138 acht kritieke kwetsbaarheden

Nieuwe Magento security update verhelpt acht kritieke kwetsbaarheden

Magento security update APSB26-138 is op 8 september 2026 door Adobe uitgebracht voor Adobe Commerce, Adobe Commerce B2B en Magento Open Source. De update verhelpt acht kritieke beveiligingsproblemen.

De kwetsbaarheden kunnen onder andere leiden tot privilege escalation en het omzeilen van beveiligingsmaatregelen. Zes van de acht kwetsbaarheden kunnen volgens Adobe zonder authenticatie worden misbruikt.

De hoogste CVSS-score bedraagt 9.3. Adobe heeft op het moment van publicatie geen aanwijzingen dat een van de acht kwetsbaarheden uit APSB26-138 actief in het wild wordt misbruikt.

Belangrijk is dat deze Magento security update niet de afzonderlijke CVE-2026-75650 zero-day hotfix vervangt. Adobe schrijft expliciet dat de hotfix voor CVE-2026-75650 naast de september-updates moet worden geïnstalleerd.

Magento security update APSB26-138

Adobe heeft APSB26-138 gepubliceerd als nieuwe security update voor Adobe Commerce en Magento Open Source.

De update bevat beveiligingsoplossingen voor acht CVE’s:

  • CVE-2026-76200 – Stored Cross-Site Scripting;
  • CVE-2026-76201 – Stored Cross-Site Scripting;
  • CVE-2026-77111 – Incorrect Authorization;
  • CVE-2026-77109 – Incorrect Authorization in Adobe Commerce B2B;
  • CVE-2026-77774 – Incorrect Authorization;
  • CVE-2026-76202 – Incorrect Authorization;
  • CVE-2026-77110 – Path Traversal;
  • CVE-2026-77108 – Incorrect Authorization in Adobe Commerce B2B.

Adobe classificeert alle acht kwetsbaarheden als Critical.

Belangrijkste gegevens over de Magento security update

  • Adobe bulletin: APSB26-138
  • Publicatiedatum: 8 september 2026
  • Producten: Adobe Commerce, Adobe Commerce B2B en Magento Open Source
  • Aantal kwetsbaarheden: 8
  • Hoogste ernst: Critical
  • Hoogste CVSS-score: 9.3
  • Mogelijke gevolgen: privilege escalation en security feature bypass
  • Kwetsbaarheden zonder authenticatie: 6 van de 8
  • Actieve exploitatie: niet bekend bij Adobe
  • Adobe Priority Rating: 2
  • Actie: september 2026 security update installeren
  • Extra actie: CVE-2026-75650 hotfix afzonderlijk controleren en toepassen

Twee kwetsbaarheden met CVSS 9.3

De zwaarst beoordeelde kwetsbaarheden in APSB26-138 zijn CVE-2026-76200 en CVE-2026-76201.

Beide beveiligingsproblemen zijn Stored Cross-Site Scripting-kwetsbaarheden, geclassificeerd onder CWE-79.

Adobe kent beide kwetsbaarheden een CVSS-score van 9.3 toe en classificeert de mogelijke impact als privilege escalation.

Voor exploitatie is volgens Adobe geen authenticatie vereist. Er is wel gebruikersinteractie nodig.

Vier Incorrect Authorization-kwetsbaarheden

APSB26-138 verhelpt daarnaast meerdere beveiligingsproblemen die worden veroorzaakt door onvoldoende autorisatiecontroles.

CVE-2026-77111 heeft een CVSS-score van 8.7 en kan leiden tot het omzeilen van beveiligingsmaatregelen. Voor exploitatie is volgens Adobe wel authenticatie en een hoog privilegeniveau vereist.

CVE-2026-77109 treft Adobe Commerce B2B en heeft een CVSS-score van 8.6. Deze kwetsbaarheid kan zonder authenticatie worden misbruikt en kan leiden tot privilege escalation.

CVE-2026-77774 heeft eveneens een CVSS-score van 8.6. Ook hiervoor is geen authenticatie vereist. Succesvolle exploitatie kan leiden tot het omzeilen van beveiligingsmaatregelen.

CVE-2026-76202 heeft een CVSS-score van 8.2 en kan zonder authenticatie worden misbruikt. De mogelijke impact is privilege escalation.

Path Traversal in Adobe Commerce

Een andere kwetsbaarheid uit de Magento security update is CVE-2026-77110.

Deze wordt door Adobe geclassificeerd als Improper Limitation of a Pathname to a Restricted Directory, beter bekend als Path Traversal.

CVE-2026-77110 heeft een CVSS-score van 7.6. Succesvolle exploitatie kan leiden tot het omzeilen van beveiligingsmaatregelen.

Voor het misbruiken van deze kwetsbaarheid zijn volgens Adobe hoge gebruikersrechten vereist.

Adobe Commerce B2B kwetsbaarheid CVE-2026-77108

Ook specifiek voor Adobe Commerce B2B is CVE-2026-77108 opgelost.

Deze Incorrect Authorization-kwetsbaarheid heeft een CVSS-score van 7.5 en kan zonder authenticatie worden misbruikt.

De mogelijke impact wordt door Adobe geclassificeerd als privilege escalation.

Welke Adobe Commerce-versies zijn kwetsbaar?

Volgens Adobe zijn de volgende Adobe Commerce-versies door APSB26-138 getroffen:

  • 2.4.9-2026-aug en eerder;
  • 2.4.8-2026-aug en eerder;
  • 2.4.7-2026-aug en eerder;
  • 2.4.6-2026-aug en eerder;
  • 2.4.5-2026-aug en eerder;
  • 2.4.4-2026-aug en eerder.

Adobe heeft hiervoor de volgende september 2026-updates gepubliceerd:

  • 2.4.9-2026-sep;
  • 2.4.8-2026-sep;
  • 2.4.7-2026-sep;
  • 2.4.6-2026-sep;
  • 2.4.5-2026-sep;
  • 2.4.4-2026-sep.

Adobe Commerce B2B versies

Voor Adobe Commerce B2B noemt Adobe de volgende getroffen branches:

  • 1.5.3-2026-aug en eerder;
  • 1.5.2-2026-aug en eerder;
  • 1.4.2-2026-aug en eerder;
  • 1.3.4-2026-aug en eerder;
  • 1.3.3-2026-aug en eerder.

De overeenkomstige september-updates zijn:

  • 1.5.3-2026-sep;
  • 1.5.2-2026-sep;
  • 1.4.2-2026-sep;
  • 1.3.4-2026-sep;
  • 1.3.3-2026-sep.

Magento Open Source bijwerken

Voor Magento Open Source vermeldt Adobe de volgende getroffen versies:

  • 2.4.9-2026-aug en eerder;
  • 2.4.8-2026-aug en eerder;
  • 2.4.7-2026-aug en eerder;
  • 2.4.6-2026-aug en eerder.

Adobe vermeldt in APSB26-138 de volgende bijgewerkte Magento Open Source-versies:

  • 2.4.9-2026-sep;
  • 2.4.8-2026-sep;
  • 2.4.7-2026-sep.

Controleer voor uw specifieke Magento-versie altijd de actuele Adobe release notes en installatie-instructies voordat de update op een productieomgeving wordt uitgevoerd.

Geen actieve exploitatie van APSB26-138 bekend

Adobe meldt op het moment van publicatie dat het niet bekend is met exploits in het wild voor de acht kwetsbaarheden die met APSB26-138 worden opgelost.

Dat onderscheid is belangrijk. De kwetsbaarheden uit deze Magento security update moeten niet worden beschreven als actief misbruikt zolang daarvoor geen betrouwbare bevestiging bestaat.

De situatie is daarmee anders dan bij CVE-2026-75650, waarvoor Adobe wel actieve exploitatie heeft bevestigd.

Let op: CVE-2026-75650 vereist een aparte hotfix

Dit is momenteel het belangrijkste aandachtspunt voor Magento- en Adobe Commerce-beheerders.

Adobe heeft op 7 september 2026 het afzonderlijke beveiligingsbulletin APSB26-146 uitgebracht voor de kritieke zero-day CVE-2026-75650.

Deze kwetsbaarheid heeft een CVSS-score van 10.0, maakt arbitrary code execution zonder authenticatie mogelijk en wordt volgens Adobe actief in het wild misbruikt.

Adobe vermeldt daarom expliciet bij APSB26-138 dat beheerders de hotfix voor CVE-2026-75650 naast de security updates uit APSB26-138 moeten installeren.

Het installeren van alleen de nieuwe september security update mag dus niet worden beschouwd als bevestiging dat CVE-2026-75650 eveneens is verholpen.

Controleer beide Magento-beveiligingsupdates

Beheerders moeten daarom twee afzonderlijke zaken controleren:

  • of de september 2026 security update uit APSB26-138 is geïnstalleerd;
  • of de afzonderlijke CVE-2026-75650 hotfix uit APSB26-146 correct is toegepast.

Voor CVE-2026-75650 heeft Adobe de hotfix VULN-39341 beschikbaar gesteld.

Omdat die zero-day actief wordt misbruikt, moet daarnaast worden onderzocht of een omgeving vóór installatie van de hotfix mogelijk al is gecompromitteerd. Alleen patchen verwijdert geen eventueel eerder geplaatste malware of webshells.

Waarom snel bijwerken verstandig is

Hoewel Adobe momenteel geen actieve exploitatie van de acht APSB26-138-kwetsbaarheden meldt, bevat de update meerdere beveiligingsproblemen die zonder authenticatie kunnen worden misbruikt.

Bij een publiek bereikbare e-commerceomgeving is het daarom onverstandig om een dergelijke security update langdurig uit te stellen.

Magento- en Adobe Commerce-installaties verwerken bovendien vaak gevoelige klant- en bestelgegevens en zijn gekoppeld aan externe systemen zoals:

  • betaalproviders;
  • ERP- en boekhoudsystemen;
  • verzendplatformen;
  • voorraad- en fulfilmentsystemen;
  • marketingdiensten;
  • externe API’s;
  • deployment- en beheersystemen.

Een beveiligingsprobleem dat leidt tot privilege escalation of het omzeilen van beveiligingsmaatregelen kan daardoor gevolgen hebben die verder gaan dan alleen de webshop zelf.

Update eerst in een gecontroleerde omgeving

Bij bedrijfskritische Magento- en Adobe Commerce-omgevingen adviseren wij security updates zo snel mogelijk te installeren, maar wel volgens een gecontroleerd updateproces.

Maak vooraf een actuele back-up, controleer maatwerkmodules en externe extensies en test waar mogelijk eerst in een stagingomgeving.

Controleer na de update onder andere:

  • de frontend en checkout;
  • betaalmethoden;
  • Magento cronjobs;
  • API-integraties;
  • ERP- en fulfilmentkoppelingen;
  • beheerfuncties;
  • custom modules en themes;
  • Magento- en serverlogs op nieuwe fouten.

Verantwoordelijkheid voor CMS-updates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijke managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van Magento, Adobe Commerce, WordPress, andere CMS-software, plugins, extensies en thema’s.

Wanneer een website door misbruik, malware of aantoonbaar achterstallig onderhoud een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van onze infrastructuur en diensten te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, in weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en onze beschikbaarheid. Wanneer directe interventie niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.

Managed hosting door Vservs

Deze Magento security update laat opnieuw zien dat het beheer van een bedrijfskritische e-commerceomgeving verder gaat dan alleen het onderhouden van de server.

Security advisories, Magento-updates, extensies, serverbeveiliging, monitoring, back-ups en de integriteit van de webshop moeten gezamenlijk worden bewaakt.

Wilt u het technisch beheer van een Magento-, Adobe Commerce- of andere bedrijfskritische e-commerceomgeving niet volledig zelf uitvoeren? Neem dan contact op met Vservs om de mogelijkheden voor managed hosting en managed VPS te bespreken.

Bronnen

Magento CVE-2026-75650 zero-day actief misbruikt

Kritieke Magento zero-day CVE-2026-75650 wordt actief misbruikt

Magento CVE-2026-75650 is een kritieke zero-day kwetsbaarheid in Adobe Commerce en Magento Open Source die actief in het wild wordt misbruikt.

De kwetsbaarheid heeft de maximale CVSS-score 10.0 Critical. Een aanvaller kan het beveiligingslek op afstand misbruiken zonder account, authenticatie of gebruikersinteractie en daarmee willekeurige code uitvoeren binnen een kwetsbare webshop.

Adobe bevestigt dat CVE-2026-75650 daadwerkelijk actief wordt misbruikt en heeft hiervoor op 7 september 2026 een afzonderlijke noodpatch uitgebracht.

Door de ernst van Magento CVE-2026-75650 en de bevestigde actieve exploitatie moeten beheerders van Magento Open Source en Adobe Commerce direct actie ondernemen.

Magento CVE-2026-75650 wordt actief misbruikt

CVE-2026-75650 betreft een fout in de verwerking van speciale elementen binnen een template-engine van Adobe Commerce en Magento Open Source.

De kwetsbaarheid is geclassificeerd als CWE-1336 – Improper Neutralization of Special Elements Used in a Template Engine.

Door speciaal vervaardigde invoer naar een kwetsbare installatie te sturen, kan een externe aanvaller willekeurige code laten uitvoeren binnen de omgeving van de webshop.

Voor exploitatie is geen authenticatie vereist. Ook hoeft een beheerder of bezoeker geen link te openen of een andere handeling uit te voeren.

Belangrijkste gegevens over Magento CVE-2026-75650

  • Product: Adobe Commerce, Adobe Commerce B2B en Magento Open Source
  • CVE: CVE-2026-75650
  • Adobe bulletin: APSB26-146
  • Adobe hotfix: VULN-39341
  • Kwetsbaarheid: template injection / arbitrary code execution
  • CWE: CWE-1336
  • Ernst: Critical
  • CVSS: 10.0
  • Authenticatie vereist: nee
  • Gebruikersinteractie vereist: nee
  • Exploitstatus: actieve exploitatie door Adobe bevestigd
  • Adobe Priority Rating: 1
  • Veilige oplossing: Adobe hotfix VULN-39341 toepassen
  • Vereiste actie: onmiddellijk patchen, de omgeving controleren op compromise en daarna mogelijk blootgestelde credentials roteren

Welke Magento- en Adobe Commerce-versies zijn kwetsbaar?

Adobe vermeldt de volgende Adobe Commerce-versies als getroffen:

  • 2.4.9-2026-aug en eerder;
  • 2.4.8-2026-aug en eerder;
  • 2.4.7-2026-aug en eerder;
  • 2.4.6-2026-aug en eerder;
  • 2.4.5-2026-aug en eerder;
  • 2.4.4-2026-aug en eerder.

Voor Adobe Commerce B2B zijn de volgende branches getroffen:

  • 1.5.3-2026-aug en eerder;
  • 1.5.2-2026-aug en eerder;
  • 1.4.2-2026-aug en eerder;
  • 1.3.4-2026-aug en eerder;
  • 1.3.3-2026-aug en eerder.

Voor Magento Open Source vermeldt Adobe:

  • 2.4.9-2026-aug en eerder;
  • 2.4.8-2026-aug en eerder;
  • 2.4.7-2026-aug en eerder;
  • 2.4.6-2026-aug en eerder.

Adobe heeft voor de kwetsbaarheid een afzonderlijke VULN-39341-hotfix gepubliceerd. Alleen het zichtbare Magento-versienummer controleren is daardoor niet voldoende om vast te stellen of een omgeving beschermd is.

Actieve aanvallen op Magento CVE-2026-75650

Bij deze kwetsbaarheid gaat het niet alleen om een theoretisch beveiligingsrisico.

Adobe bevestigt expliciet dat CVE-2026-75650 actief in het wild wordt misbruikt.

Securityonderzoekers hebben daarnaast aanvallen tegen kwetsbare e-commerceomgevingen waargenomen. Bij succesvolle compromise kunnen aanvallers permanente toegang proberen te verkrijgen door bijvoorbeeld een backdoor of webshell te plaatsen.

Dit betekent dat een webshop die vóór installatie van de hotfix publiek bereikbaar en kwetsbaar was, niet automatisch als veilig kan worden beschouwd nadat de patch is geïnstalleerd.

Patchen voorkomt nieuwe exploitatie via de kwetsbaarheid, maar verwijdert geen malware die mogelijk eerder is geplaatst.

Remote code execution zonder login

De gepubliceerde CVSS-vector voor CVE-2026-75650 is:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Dit betekent onder andere:

  • de aanval kan via het netwerk worden uitgevoerd;
  • de aanval heeft een lage complexiteit;
  • er zijn geen gebruikersrechten nodig;
  • er is geen gebruikersinteractie nodig;
  • de gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid zijn hoog.

Succesvolle remote code execution kan een aanvaller in staat stellen bestanden te wijzigen, malware of webshells te plaatsen, webshopgegevens uit te lezen en permanente toegang tot de omgeving te creëren.

Voor een e-commerceomgeving is dit bijzonder ernstig. Magento en Adobe Commerce hebben doorgaans toegang tot databases, API-tokens, betaalproviderconfiguraties en verschillende externe integraties.

Installeer direct hotfix VULN-39341

Adobe heeft de kwetsbaarheid ingedeeld als Priority 1 en adviseert getroffen omgevingen onmiddellijk van de beschikbare hotfix te voorzien.

Voor Adobe Commerce on-premises, Adobe Commerce Cloud en Magento Open Source moet de juiste versie van VULN-39341 worden toegepast.

Adobe geeft aan dat de hotfix officieel is getest op de betreffende ondersteunde productbranches. Gebruik daarom uitsluitend de officiële Adobe-hotfix en controleer zorgvuldig of deze zonder fouten is toegepast.

Vanwege de actieve exploitatie van Magento CVE-2026-75650 adviseren wij niet te wachten op een regulier onderhoudsmoment.

Alleen patchen is niet voldoende

Omdat CVE-2026-75650 al actief werd misbruikt voordat de beveiligingsupdate beschikbaar kwam, zijn aanvullende maatregelen noodzakelijk voor omgevingen die tijdens de kwetsbare periode publiek bereikbaar waren.

Na installatie van de hotfix moeten onder andere de encryptiesleutel en mogelijk blootgestelde credentials worden vervangen.

Alleen het roteren van de Commerce-encryptiesleutel is niet voldoende wanneer credentials eerder zijn ontsleuteld of buitgemaakt. Dergelijke credentials blijven geldig totdat ze bij de betreffende dienst zelf worden ingetrokken of vervangen.

Welke credentials moeten worden vervangen?

Controleer na het patchen welke gevoelige gegevens vanuit de Magento-omgeving toegankelijk waren. Denk onder andere aan:

  • de Adobe Commerce/Magento encryption key;
  • wachtwoorden van Admin Panel-gebruikers;
  • REST-, SOAP- en GraphQL-integratietokens;
  • OAuth client secrets;
  • API-credentials van betaalproviders;
  • databasegebruikers en wachtwoorden;
  • SSH- en deploymentkeys;
  • credentials van cron- en andere serviceaccounts;
  • API-keys van verzend-, belasting- en andere externe integraties.

Credentials voor externe diensten moeten bij de betreffende provider daadwerkelijk worden ingetrokken en opnieuw worden aangemaakt. Alleen een wijziging binnen Magento is daarvoor niet altijd voldoende.

Controleer of de Magento-hotfix werkelijk actief is

Het is niet altijd mogelijk om uitsluitend aan het Magento-versienummer te zien of CVE-2026-75650 daadwerkelijk is opgelost.

Voor Adobe Commerce Cloud kan de status van de VULN-39341-hotfix onder andere worden gecontroleerd met:

vendor/bin/magento-patches -n status | grep "39341\|Status"

De hotfix moet daarbij als Applied worden weergegeven.

Voor andere installatietypen moet worden gecontroleerd of de officiële patch daadwerkelijk zonder fouten is toegepast.

Controleer Magento op mogelijke compromise

Omdat Magento CVE-2026-75650 actief wordt misbruikt, adviseren wij beheerders niet alleen te patchen maar ook te controleren of de omgeving mogelijk al is gecompromitteerd.

Controleer onder andere:

  • recent aangemaakte of gewijzigde PHP-bestanden;
  • onverwachte bestanden in schrijfbare Magento-directories;
  • onbekende webshells of andere uitvoerbare bestanden;
  • onverwachte wijzigingen aan templates en CMS-content;
  • nieuwe of onbekende Magento-administratoraccounts;
  • onverwachte wijzigingen aan integraties of API-tokens;
  • afwijkende cronjobs;
  • onbekende processen onder de webservergebruiker;
  • onverwachte uitgaande netwerkverbindingen;
  • verdachte HTTP-verzoeken uit de periode waarin de webshop kwetsbaar was;
  • bestandswijzigingen die niet door een reguliere deployment zijn veroorzaakt.

Een volledige server-side malware- en integriteitscontrole is verstandig wanneer een kwetsbare webshop vóór het patchen publiek bereikbaar was.

Een succesvolle patch verwijdert bestaande malware niet

Dit is bij een actief misbruikte remote-code-executionkwetsbaarheid een belangrijk onderscheid.

De VULN-39341-hotfix voorkomt nieuwe exploitatie via CVE-2026-75650, maar verwijdert geen backdoors, webshells of andere malware die vóór het patchen al kan zijn geplaatst.

Wanneer aanwijzingen voor compromise worden gevonden, moet de omgeving als beveiligingsincident worden behandeld.

Controleer in dat geval niet alleen de Magento-installatie, maar ook de onderliggende server, gebruikersaccounts, database, cronjobs, SSH-toegang en externe integraties.

Waarom deze Magento-kwetsbaarheid bijzonder ernstig is

Een Magento- of Adobe Commerce-webshop verwerkt doorgaans aanzienlijk meer gevoelige informatie en externe koppelingen dan een eenvoudige website.

Naast klant- en bestelgegevens zijn vaak verbindingen aanwezig met:

  • betaalproviders;
  • ERP- en boekhoudsystemen;
  • verzendplatformen;
  • marketing- en analyticsdiensten;
  • voorraad- en fulfilmentsystemen;
  • externe API’s;
  • deployment- en beheersystemen.

Wanneer een aanvaller willekeurige code kan uitvoeren binnen de webshopomgeving, kunnen ook credentials en gegevens van gekoppelde systemen risico lopen.

Verantwoordelijkheid voor CMS-updates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijke managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van Magento, Adobe Commerce, WordPress, andere CMS-software, plugins, extensies en thema’s.

Wanneer een website door misbruik, malware of aantoonbaar achterstallig onderhoud een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van onze infrastructuur en diensten te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, in weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en onze beschikbaarheid. Wanneer directe interventie niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.

Managed hosting door Vservs

Magento CVE-2026-75650 laat zien dat bij bedrijfskritische e-commerceomgevingen niet alleen het onderliggende serverbeheer belangrijk is. Ook security advisories, applicatiepatches, extensies, malwarecontrole en de integriteit van de webshop moeten actief worden bewaakt.

Wilt u het technisch beheer van een bedrijfskritische Magento-, Adobe Commerce- of andere e-commerceomgeving niet volledig zelf uitvoeren? Bekijk dan de managed hosting- en VPS-oplossingen van Vservs of neem contact met ons op om de mogelijkheden voor uw omgeving te bespreken.

Bronnen