Overslaan en naar de inhoud gaan
TYPO3 security update CVE-2026-77132 en CVE-2026-85400

TYPO3 security update verhelpt twee nieuwe core-kwetsbaarheden

TYPO3 heeft op 8 september 2026 een nieuwe beveiligingsupdate uitgebracht voor TYPO3 CMS. De security release verhelpt twee nieuwe kwetsbaarheden in TYPO3 Core.

Het gaat om CVE-2026-77132, waarmee een laaggeprivilegieerde backendgebruiker informatie buiten zijn toegestane bereik kan opvragen, en CVE-2026-85400, waarmee bepaalde backendadministrators ongeautoriseerd systeemconfiguratie kunnen wijzigen.

TYPO3 14.3.7 bevat oplossingen voor beide kwetsbaarheden. Voor oudere ondersteunde TYPO3-versies zijn eveneens beveiligde versies beschikbaar waar van toepassing.

Er is op het moment van publicatie geen bevestigde actieve exploitatie van deze kwetsbaarheden bekend.

TYPO3 security update van 8 september 2026

De TYPO3-securityrelease bevat oplossingen voor twee afzonderlijke beveiligingsproblemen in de TYPO3 Core:

  • CVE-2026-77132: Information Disclosure via Backend Localization Wizard;
  • CVE-2026-85400: Missing Authorization in lowlevel commands.

Beide kwetsbaarheden vereisen toegang tot de TYPO3-backend. Het gaat dus niet om unauthenticated remote code execution vanaf het openbare internet.

Dat maakt tijdig bijwerken echter nog steeds belangrijk, vooral voor TYPO3-omgevingen waarin meerdere redacteuren, beheerders of externe partijen toegang tot de backend hebben.

Belangrijkste gegevens

  • Product: TYPO3 CMS
  • Onderdeel: TYPO3 Core
  • Publicatiedatum: 8 september 2026
  • CVE’s: CVE-2026-77132 en CVE-2026-85400
  • Security advisories: TYPO3-CORE-SA-2026-022 en TYPO3-CORE-SA-2026-023
  • CVE-2026-77132 ernst: Medium, CVSS 4.0 score 5.3
  • CVE-2026-85400 ernst: High, CVSS 7.5
  • Impact: informatielek, ongeautoriseerde configuratiewijzigingen, privilege escalation en denial of service
  • Authenticatie vereist: ja
  • Exploitstatus: geen bevestigde actieve exploitatie bekend
  • Veilige TYPO3 14-versie: 14.3.7 of nieuwer
  • Vereiste actie: kwetsbare TYPO3-installaties bijwerken naar een beveiligde ondersteunde versie

CVE-2026-77132: informatie buiten toegestane rechten uitlezen

CVE-2026-77132 bevindt zich in verschillende AJAX-routes die door de TYPO3 Backend Localization Wizard worden gebruikt.

Deze routes voerden onvoldoende autorisatiecontroles uit. Hierdoor kan een ingelogde backendgebruiker met beperkte rechten informatie verkrijgen over records en content-elementen die normaal buiten het voor deze gebruiker toegestane bereik vallen.

Voor exploitatie is een geldig TYPO3-backendaccount vereist. Een anonieme internetgebruiker kan deze kwetsbaarheid volgens de gepubliceerde informatie niet rechtstreeks misbruiken.

Getroffen versies CVE-2026-77132

  • TYPO3 10.0.0 tot en met 10.4.59;
  • TYPO3 11.0.0 tot en met 11.5.53;
  • TYPO3 12.0.0 tot en met 12.4.48;
  • TYPO3 13.0.0 tot en met 13.4.34;
  • TYPO3 14.0.0 tot en met 14.3.6.

De beveiligde versies zijn respectievelijk 10.4.60, 11.5.54, 12.4.49, 13.4.35 en 14.3.7.

Installaties op end-of-life TYPO3-versies moeten niet uitsluitend op deze specifieke patch worden beoordeeld. Voor productieomgevingen adviseren wij een actuele en door TYPO3 ondersteunde release te gebruiken.

CVE-2026-85400: systeemconfiguratie wijzigen

De tweede kwetsbaarheid, CVE-2026-85400, heeft potentieel grotere gevolgen.

Backendadministrators zonder System Maintainer-rechten konden via de TYPO3 Scheduler bepaalde lowlevel-commando’s uitvoeren die normaal alleen beschikbaar horen te zijn voor System Maintainers.

Het betreft onder andere de commando’s:

  • configuration:read
  • configuration:set
  • configuration:show

Door het ontbreken van de juiste autorisatiecontrole kon een backendadministrator systeemconfiguratie aanpassen die normaal buiten zijn bevoegdheden valt.

Wat kan een aanvaller met CVE-2026-85400 doen?

Volgens de TYPO3-beschrijving kan misbruik onder andere worden gebruikt om System Maintainer-rechten te verkrijgen of een Denial of Service te veroorzaken.

De aanval vereist wel al een backendaccount met administratorrechten. Het gaat daarmee niet om een kwetsbaarheid waarmee iedere willekeurige internetbezoeker een TYPO3-installatie kan overnemen.

De scheiding tussen gewone backendadministrators en System Maintainers is echter bewust onderdeel van het TYPO3-beveiligingsmodel. Het kunnen omzeilen van die scheiding is daarom een relevante privilege-escalationkwetsbaarheid.

Getroffen versies CVE-2026-85400

CVE-2026-85400 treft volgens de gepubliceerde CVE-informatie:

  • TYPO3 CMS 14.2.0 tot en met 14.3.6.

TYPO3 14.3.7 bevat de beveiligingscorrectie.

Update TYPO3 naar een beveiligde versie

TYPO3 14.3.7 is op 8 september 2026 uitgebracht als security release en bevat oplossingen voor beide kwetsbaarheden.

Voor TYPO3 14 adviseren wij daarom direct bij te werken naar 14.3.7 of een nieuwere ondersteunde versie.

Voor oudere TYPO3-branches moet worden gecontroleerd welke ondersteunde beveiligde release beschikbaar is. Installaties die inmiddels end-of-life zijn, moeten naar een ondersteunde TYPO3-versie worden gemigreerd.

TYPO3 geeft aan dat voor de upgrade naar 14.3.7 geen database-update noodzakelijk is. Na de upgrade kan het wel nodig zijn caches te legen. TYPO3 adviseert daarnaast de Database Analyzer uit te voeren.

Controleer backendaccounts en rechten

Omdat beide kwetsbaarheden een geldig backendaccount vereisen, adviseren wij beheerders naast de update ook de bestaande TYPO3-backendgebruikers te controleren.

Controleer onder andere:

  • welke gebruikers toegang hebben tot de TYPO3-backend;
  • welke accounts administratorrechten hebben;
  • welke gebruikers als System Maintainer zijn geconfigureerd;
  • of oude of ongebruikte accounts nog actief zijn;
  • of externe ontwikkelaars of voormalige medewerkers nog toegang hebben;
  • of recent onverwachte wijzigingen aan systeemconfiguratie zijn uitgevoerd;
  • of onbekende Scheduler-taken aanwezig zijn.

Controle op mogelijk misbruik

Voor CVE-2026-77132 en CVE-2026-85400 zijn op het moment van publicatie geen betrouwbare specifieke malwarebestanden, aanvallende IP-adressen of andere publieke Indicators of Compromise gepubliceerd.

Het is daarom niet verantwoord willekeurige IP-adressen of bestanden als indicator van deze kwetsbaarheden te presenteren.

Wanneer misbruik wordt vermoed, controleer dan beschikbare TYPO3-, webserver- en authenticatielogs op onverwachte backendactiviteit en wijzigingen die zijn uitgevoerd door accounts die daar normaal geen bevoegdheid voor hebben.

Bij CVE-2026-85400 verdienen met name onverwachte Scheduler-taken en wijzigingen aan TYPO3-systeemconfiguratie nader onderzoek.

Geen bevestigde actieve exploitatie

Op het moment van publicatie is er geen betrouwbare bevestiging dat CVE-2026-77132 of CVE-2026-85400 actief in het wild wordt misbruikt.

Dat is geen reden om de update uit te stellen. De beveiligingsupdates zijn beschikbaar en TYPO3 heeft versie 14.3.7 expliciet als security release uitgebracht.

Verantwoordelijkheid voor CMS-updates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijke managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van TYPO3, WordPress, andere CMS-software, plugins, extensies en thema’s.

Wanneer een website door misbruik, malware of aantoonbaar achterstallig onderhoud een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van onze infrastructuur en diensten te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, in weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en onze beschikbaarheid. Wanneer directe interventie niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.

Managed hosting door Vservs

Security releases zoals TYPO3 14.3.7 laten zien waarom het belangrijk is niet alleen het besturingssysteem en PHP, maar ook het gebruikte CMS en de bijbehorende extensies actief te onderhouden.

Wilt u het technisch beheer van een bedrijfskritische CMS-omgeving niet volledig zelf uitvoeren? Bekijk dan de managed hosting- en VPS-oplossingen van Vservs of neem contact met ons op om de mogelijkheden voor uw omgeving te bespreken.

Bronnen

WooCommerce kwetsbaarheid CVE-2026-48888

WooCommerce kwetsbaarheid CVE-2026-48888 kan webshops platleggen

Een nieuwe WooCommerce kwetsbaarheid kan door een aanvaller worden gebruikt om een WordPress-webshop via internet onbereikbaar te maken.

De kwetsbaarheid is geregistreerd als CVE-2026-48888 en heeft een CVSS-score van 7.5 (High). Voor een aanval zijn geen WordPress-account, andere inloggegevens of gebruikersinteractie nodig.

WooCommerce-versies ouder dan 11.1.0 zijn kwetsbaar. De kwetsbaarheid is verholpen in WooCommerce 11.1.0.

Beheerders van WooCommerce-webshops wordt daarom geadviseerd de actieve versie te controleren en kwetsbare installaties bij te werken naar minimaal WooCommerce 11.1.0.

WooCommerce kwetsbaarheid CVE-2026-48888

CVE-2026-48888 betreft onvoldoende begrenzing van het gebruik van systeemresources binnen WooCommerce. De kwetsbaarheid valt onder CWE-770: Allocation of Resources Without Limits or Throttling.

Een externe aanvaller kan speciaal gevormde HTTP-verzoeken naar een kwetsbare WooCommerce-installatie sturen waardoor buitensporig veel systeemresources worden gebruikt.

Het gevolg kan een Denial of Service (DoS) zijn: de webshop reageert zeer traag of wordt volledig onbereikbaar voor normale bezoekers en klanten.

Belangrijkste gegevens

  • Product: WooCommerce voor WordPress
  • Vendor: Automattic
  • CVE: CVE-2026-48888
  • Ernst: High
  • CVSS: 7.5
  • CWE: CWE-770 – Allocation of Resources Without Limits or Throttling
  • Type: HTTP Denial of Service
  • Kwetsbare versies: WooCommerce ouder dan 11.1.0
  • Gepatchte versie: WooCommerce 11.1.0 en nieuwer
  • Authenticatie vereist: nee
  • Gebruikersinteractie vereist: nee
  • Exploitstatus: geen bevestigde actieve exploitatie bekend op het moment van publicatie
  • CISA KEV: niet opgenomen op het moment van publicatie
  • Vereiste actie: update WooCommerce naar minimaal versie 11.1.0

Waarom is deze kwetsbaarheid relevant?

WooCommerce vormt voor veel bedrijven een bedrijfskritisch onderdeel van hun website. Wanneer de webshop door een Denial-of-Service-aanval niet meer bereikbaar is, kunnen bezoekers geen producten bekijken, winkelwagens gebruiken of bestellingen afronden.

CVE-2026-48888 heeft volgens de gepubliceerde CVSS-vector geen directe impact op de vertrouwelijkheid of integriteit van gegevens. Het primaire risico is de beschikbaarheid van de webshop.

Dat onderscheid is belangrijk: deze kwetsbaarheid is op basis van de momenteel beschikbare informatie geen remote-code-executionlek en geeft een aanvaller niet automatisch toegang tot WordPress of WooCommerce.

Aanval zonder WordPress-account mogelijk

De kwetsbaarheid is via het netwerk bereikbaar en vereist geen authenticatie.

De officiële CVSS-vector is:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Daaruit volgt dat de aanval via het netwerk kan worden uitgevoerd, een lage attack complexity heeft, geen privileges vereist en geen gebruikersinteractie nodig heeft.

De availability-impact wordt als High beoordeeld.

Update WooCommerce naar minimaal 11.1.0

Alle WooCommerce-versies voor 11.1.0 vallen binnen het gepubliceerde kwetsbare versiebereik.

WooCommerce 11.1.0 staat in het CVE-record als niet kwetsbaar vermeld.

Controleer daarom in WordPress welke WooCommerce-versie daadwerkelijk actief is en werk een kwetsbare installatie bij naar minimaal versie 11.1.0 of een nieuwere ondersteunde versie.

Maak bij bedrijfskritische webshops vooraf een bruikbare back-up en controleer na de update minimaal de productpagina’s, winkelwagen, checkout, betaalmethoden en eventuele maatwerk- of WooCommerce-extensies.

Geen bevestigde actieve exploitatie

Op het moment van publicatie is er geen betrouwbare bevestiging dat CVE-2026-48888 actief in het wild wordt misbruikt.

De kwetsbaarheid is op 8 september 2026 openbaar gemaakt. Er is momenteel geen publiek exploit opgenomen in de door ons gecontroleerde bronnen en CVE-2026-48888 staat op het moment van publicatie niet in de CISA Known Exploited Vulnerabilities Catalog.

Dat betekent niet dat een kwetsbare WooCommerce-installatie niet hoeft te worden bijgewerkt. De aanval vereist geen authenticatie en de noodzakelijke beveiligingsupdate is beschikbaar.

Controleer op opvallende belasting

Voor CVE-2026-48888 zijn op het moment van publicatie geen betrouwbare specifieke compromise-indicatoren of IP-adressen gepubliceerd.

Verzin of blokkeer daarom niet willekeurig IP-adressen op basis van onbevestigde informatie.

Bij onverwachte performanceproblemen op een kwetsbare WooCommerce-installatie kunnen beheerders wel controleren op:

  • plotseling sterk verhoogde aantallen HTTP-verzoeken;
  • grote aantallen vergelijkbare verzoeken naar WooCommerce-functionaliteit;
  • onverklaarbare pieken in PHP-FPM-processen;
  • sterk verhoogd CPU- of geheugengebruik;
  • langlopende PHP-processen;
  • plotseling verhoogde databasebelasting;
  • HTTP 502-, 503- of 504-fouten tijdens piekbelasting;
  • afwijkende patronen in webserver access- en errorlogs;
  • WAF- of rate-limitmeldingen rond hetzelfde tijdstip.

Deze signalen bewijzen op zichzelf geen exploitatie van CVE-2026-48888. Ze kunnen ook door legitiem verkeer, bots, slecht functionerende plugins of andere technische problemen worden veroorzaakt.

Rate limiting als aanvullende bescherming

Webserver-, reverse-proxy-, CDN- en WAF-rate limiting kunnen de gevolgen van geautomatiseerde HTTP-aanvallen helpen beperken.

Dergelijke maatregelen moeten zorgvuldig worden ingesteld. Een te agressieve limiet kan ook normale bezoekers, API-koppelingen, betaalproviders of andere WooCommerce-functionaliteit hinderen.

Rate limiting is bovendien geen vervanging voor de beveiligingsupdate. De primaire maatregel voor CVE-2026-48888 is het installeren van WooCommerce 11.1.0 of nieuwer.

Gedeelde hosting kan extra impact ondervinden

Een resource-exhaustionaanval is niet alleen relevant voor de aangevallen webshop zelf.

Wanneer meerdere websites resources op dezelfde server delen, kan extreme CPU-, geheugen-, PHP- of databasebelasting in bepaalde omstandigheden ook invloed hebben op andere websites op dezelfde infrastructuur.

Dit is één van de redenen waarom Vservs bij abnormale belasting en aanvallen actief kan ingrijpen om de stabiliteit van de hostingomgeving te beschermen.

Verantwoordelijkheid voor CMS-updates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijke managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van WordPress, WooCommerce, andere CMS-software, plugins, extensies en thema’s.

Wanneer een website door misbruik, malware of aantoonbaar achterstallig onderhoud een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van onze infrastructuur en diensten te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, in weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en onze beschikbaarheid. Wanneer directe interventie niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.

Managed WordPress door Vservs

WooCommerce-webshops bevatten naast WordPress Core vaak tientallen plugins, betaalmodules, verzendkoppelingen en andere extensies. Daardoor is tijdig technisch onderhoud belangrijk voor zowel beveiliging als beschikbaarheid.

Bij Managed WordPress door Vservs worden relevante beveiligingsupdates, technisch onderhoud, monitoring en controles binnen de overeengekomen managed dienstverlening door ons opgevolgd.

Wilt u het technisch beheer en de beveiligingsupdates van uw zakelijke WordPress- of WooCommerce-omgeving niet zelf uitvoeren? Bekijk dan onze Managed WordPress-oplossingen.

Bronnen

Super Forms kwetsbaarheid CVE-2026-14894 actief misbruikt

Kritieke Super Forms kwetsbaarheid CVE-2026-14894 wordt actief misbruikt

De Super Forms kwetsbaarheid CVE-2026-14894 is een kritieke beveiligingsfout in de WordPress-plugin Super Forms – Drag & Drop Form Builder die actief wordt misbruikt. De kwetsbaarheid maakt het mogelijk dat een aanvaller zonder account of authenticatie bestanden naar een kwetsbare WordPress-website uploadt. Omdat hierbij ook uitvoerbare bestanden kunnen worden geplaatst, kan succesvolle exploitatie leiden tot Remote Code Execution (RCE) en volledige compromittering van de website.

De kwetsbaarheid heeft een CVSS-score van 9.8 (Critical). Alle versies tot en met Super Forms 6.3.313 zijn kwetsbaar. Gebruikers moeten zo snel mogelijk bijwerken naar versie 6.3.314 of nieuwer.

Super Forms kwetsbaarheid CVE-2026-14894

CVE-2026-14894 bevindt zich in de verwerking van bestandsuploads via de submit_form-functionaliteit van Super Forms.

De kwetsbare code controleert het bestandstype onvoldoende en voert geen adequate capability check uit voordat bestanden worden verwerkt.

Normaal gesproken wordt de betreffende AJAX-functionaliteit beschermd door een sessie-nonce. Bij Super Forms kan een niet-ingelogde bezoeker echter via een afzonderlijk publiek toegankelijk AJAX-endpoint zelf een geldige sf_nonce en sessiecookie verkrijgen.

Hierdoor kan de beveiligingscontrole worden omzeild en kan de aanval zonder WordPress-account worden uitgevoerd.

Welke versies van Super Forms zijn kwetsbaar?

De kwetsbaarheid treft:

  • Super Forms – Drag & Drop Form Builder 6.3.313 en ouder.

De kwetsbaarheid is verholpen in versie 6.3.314. Websites die nog versie 6.3.313 of ouder gebruiken, moeten onmiddellijk worden bijgewerkt.

Hoe ernstig is CVE-2026-14894?

CVE-2026-14894 heeft een CVSS 3.1-score van 9.8 (Critical).

De kwetsbaarheid is geclassificeerd als CWE-434 – Unrestricted Upload of File with Dangerous Type.

De belangrijkste kenmerken zijn:

  • Authenticatie vereist: nee;
  • Gebruikersinteractie vereist: nee;
  • Aanvalscomplexiteit: laag;
  • Aanval via netwerk: ja;
  • Mogelijke impact: Remote Code Execution;
  • CVSS: 9.8 Critical;
  • Exploitstatus: actieve aanvallen waargenomen.

Hoe werkt de aanval?

De aanval kan in twee stappen worden uitgevoerd.

Eerst kan een niet-ingelogde aanvaller via de publiek toegankelijke super_create_nonce AJAX-action een geldige sessie en nonce verkrijgen.

Vervolgens kan deze nonce worden gebruikt om de kwetsbare submit_form-functionaliteit aan te roepen en een door de aanvaller gekozen bestand naar de WordPress-website te uploaden.

Omdat de plugin het bestandstype onvoldoende controleert, kan onder kwetsbare omstandigheden ook een uitvoerbaar PHP-bestand worden geplaatst.

Wanneer het geüploade bestand vervolgens via het web bereikbaar is, kan de aanvaller de daarin opgenomen code uitvoeren.

Remote Code Execution en volledige website-overname

Een succesvolle arbitrary file upload kan daardoor direct leiden tot Remote Code Execution.

Een aanvaller kan bijvoorbeeld proberen een PHP-webshell of andere malware te uploaden. Daarmee kan vervolgens aanvullende code op de server worden uitgevoerd.

Afhankelijk van de configuratie en rechten van het webserverproces kan een aanvaller mogelijk:

  • WordPress-bestanden wijzigen;
  • malware of webshells installeren;
  • gegevens uit de WordPress-database uitlezen;
  • WordPress-beheerdersaccounts aanmaken of wijzigen;
  • websitecontent manipuleren;
  • spam- of phishingpagina’s plaatsen;
  • kwaadaardige JavaScript-code injecteren;
  • bezoekers doorsturen naar frauduleuze websites;
  • permanente toegang tot de website creëren;
  • andere websites of onderdelen van de hostingomgeving proberen aan te vallen.

CVE-2026-14894 wordt actief misbruikt

Deze kwetsbaarheid is niet alleen theoretisch. Er zijn inmiddels actieve exploitatiepogingen tegen kwetsbare Super Forms-installaties waargenomen.

Volgens gepubliceerde informatie begonnen aanvallers kort na de openbaarmaking van de kwetsbaarheid met exploitatiepogingen. Er zijn inmiddels grote aantallen kwaadaardige verzoeken gericht op deze kwetsbaarheid geblokkeerd.

Omdat geen authenticatie nodig is en exploitatie relatief eenvoudig kan worden geautomatiseerd, kunnen aanvallers het internet op grote schaal scannen naar WordPress-websites waarop een kwetsbare versie van Super Forms aanwezig is.

Update Super Forms onmiddellijk

Controleer op WordPress-websites waarop Super Forms wordt gebruikt welke versie van de plugin is geïnstalleerd.

Wanneer versie 6.3.313 of ouder wordt gebruikt:

  1. maak indien mogelijk eerst een actuele back-up;
  2. update Super Forms onmiddellijk naar versie 6.3.314 of nieuwer;
  3. controleer of de update succesvol is uitgevoerd;
  4. controleer de website vervolgens op mogelijke compromittering.

Wanneer de plugin niet direct kan worden bijgewerkt, adviseren wij de plugin tijdelijk uit te schakelen totdat een veilige versie kan worden geïnstalleerd.

Alleen updaten is niet voldoende

Omdat actieve exploitatie van CVE-2026-14894 is waargenomen, adviseren wij websites die met een kwetsbare versie publiek toegankelijk zijn geweest ook te controleren op mogelijke compromittering.

Het installeren van versie 6.3.314 sluit de bekende kwetsbaarheid, maar toont niet aan of een aanvaller vóór de update al een kwaadaardig bestand heeft geüpload.

Controleer WordPress op misbruik

Controleer onder andere op:

  • recent aangemaakte of gewijzigde PHP-bestanden;
  • PHP-bestanden op locaties waar normaal geen PHP-bestanden horen te staan;
  • onbekende bestanden in WordPress upload- en tijdelijke directories;
  • onbekende WordPress-beheerdersaccounts;
  • recent geïnstalleerde plugins of thema’s;
  • wijzigingen aan wp-config.php;
  • onbekende cronjobs en geplande WordPress-taken;
  • verdachte requests naar admin-ajax.php;
  • onverwachte uitgaande netwerkverbindingen;
  • webshells, malware of andere verdachte PHP-code.

Controleer waar mogelijk ook de webserver access- en errorlogs rond verzoeken naar WordPress AJAX-functionaliteit en Super Forms.

Wat als een verdacht bestand wordt gevonden?

Verwijder bij een mogelijke compromittering niet direct alle verdachte bestanden voordat relevante logs en informatie zijn veiliggesteld.

Er moet eerst worden vastgesteld wanneer het bestand is geplaatst, welke code is uitgevoerd en of de aanvaller aanvullende wijzigingen heeft aangebracht.

Een aanvaller met Remote Code Execution kan bijvoorbeeld extra webshells, WordPress-accounts, cronjobs of andere persistence-mechanismen hebben geïnstalleerd.

Na onderzoek en opschoning moeten relevante WordPress-wachtwoorden, application passwords, API-sleutels en andere mogelijk blootgestelde credentials waar nodig worden vervangen.

Verantwoordelijkheid voor WordPress-updates

Klanten zonder Managed WordPress of een afzonderlijke managed CMS-dienst zijn zelf verantwoordelijk voor het actueel houden van WordPress Core, plugins en thema’s.

Wanneer een website door misbruik, malware of aantoonbaar achterstallig onderhoud een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als beveiligings- en continuïteitsmaatregel om verdere schade, misbruik of verspreiding van malware te voorkomen.

Managed WordPress door Vservs

Kwetsbaarheden zoals CVE-2026-14894 laten zien hoe snel een beveiligingsprobleem in een WordPress-plugin kan veranderen in een daadwerkelijk risico zodra aanvallers de kwetsbaarheid actief gaan misbruiken.

Met Managed WordPress Hosting van Vservs kunnen technisch WordPress-beheer, updates, security hardening, malwaremonitoring, back-ups en performance-optimalisatie onderdeel zijn van de dienstverlening.

Vermoedt u dat een WordPress-website via deze kwetsbaarheid is aangevallen? Vservs kan de WordPress-installatie en hostingomgeving onderzoeken en helpen bij het beveiligen of herstellen van de website.

Bronnen en aanvullende informatie

Deze beveiligingsmelding is gebaseerd op de momenteel beschikbare publieke informatie over CVE-2026-14894. Technische details, aanvalsinformatie en beveiligingsadviezen kunnen veranderen wanneer nieuwe informatie beschikbaar komt.

All-in-One WP Migration kwetsbaarheid CVE-2026-19949

Ernstige kwetsbaarheid in All-in-One WP Migration CVE-2026-19949

De All-in-One WP Migration kwetsbaarheid CVE-2026-19949 is een ernstige beveiligingsfout in de populaire WordPress-plugin All-in-One WP Migration and Backup. De kwetsbaarheid treft versies tot en met 7.109 en kan via een second-order SQL-injectie uiteindelijk leiden tot het uitvoeren van willekeurige code op de server.

All-in-One WP Migration wordt gebruikt voor het exporteren, importeren, migreren en herstellen van complete WordPress-websites. Juist omdat de plugin toegang heeft tot de volledige WordPress-database en bestanden, kan succesvolle exploitatie grote gevolgen hebben.

All-in-One WP Migration kwetsbaarheid CVE-2026-19949

De kwetsbaarheid bevindt zich in de functionaliteit waarmee een WordPress-website vanuit een migratie- of back-uparchief wordt hersteld.

Bepaalde gegevens worden onvoldoende veilig verwerkt voordat deze in databasequeries terechtkomen. Hierdoor kan kwaadaardige invoer die eerder in WordPress is opgeslagen later tijdens het herstellen van een archief alsnog een SQL-injectie veroorzaken.

Dit type aanval wordt een second-order SQL injection genoemd. De kwaadaardige invoer hoeft niet direct bij het eerste verzoek te worden uitgevoerd, maar kan eerst in de database worden opgeslagen en pas later tijdens een andere bewerking actief worden.

Welke versies zijn kwetsbaar?

Volgens de gepubliceerde CVE-informatie zijn de volgende versies getroffen:

  • All-in-One WP Migration and Backup 7.109 en ouder.

Beheerders die versie 7.109 of een oudere versie gebruiken, moeten de plugin zo snel mogelijk bijwerken naar de nieuwste beschikbare release.

Hoe ernstig is CVE-2026-19949?

CVE-2026-19949 heeft een CVSS 3.1-score van 8.8 (High).

De kwetsbaarheid is geclassificeerd als CWE-89: Improper Neutralization of Special Elements used in an SQL Command, beter bekend als SQL-injectie.

De mogelijke technische impact is groot. Een aanvaller kan onder bepaalde omstandigheden databasegegevens uitlezen en uiteindelijk proberen de geheime sleutel van All-in-One WP Migration te verkrijgen.

Van SQL-injectie naar Remote Code Execution

Het risico beperkt zich niet tot het uitlezen van informatie uit de WordPress-database.

De aanval kan worden gebruikt om de ai1wm_secret_key van All-in-One WP Migration te achterhalen. Wanneer een aanvaller deze sleutel succesvol weet te verkrijgen en misbruiken, kan de aanvalsketen uiteindelijk leiden tot Remote Code Execution (RCE).

Remote Code Execution betekent dat een aanvaller mogelijk eigen code binnen de getroffen hostingomgeving kan uitvoeren.

Afhankelijk van de configuratie en rechten van het webserverproces kan een aanvaller vervolgens mogelijk:

  • WordPress-bestanden wijzigen;
  • malware of een webshell plaatsen;
  • gegevens uit de WordPress-database uitlezen;
  • WordPress-gebruikers of beheerdersaccounts manipuleren;
  • kwaadaardige PHP-code uitvoeren;
  • websitebezoekers doorsturen naar frauduleuze websites;
  • spam- of phishingpagina’s plaatsen;
  • permanente toegang tot de website proberen te behouden;
  • andere onderdelen van de hostingomgeving proberen aan te vallen.

Is CVE-2026-19949 actief misbruikt?

Op basis van de momenteel gepubliceerde CVE-informatie is er geen bevestiging dat CVE-2026-19949 op grote schaal actief wordt misbruikt.

Dat betekent echter niet dat beheerders met het installeren van een update moeten wachten. Zodra technische details over een kwetsbaarheid openbaar zijn, kunnen aanvallers deze informatie gebruiken om kwetsbare WordPress-installaties te zoeken en exploitcode te ontwikkelen.

Een publiek toegankelijke WordPress-website met een kwetsbare plugin moet daarom zo snel mogelijk worden bijgewerkt.

Wat moeten WordPress-beheerders doen?

Controleer eerst welke versie van All-in-One WP Migration op de website is geïnstalleerd.

Wanneer versie 7.109 of ouder wordt gebruikt:

  1. maak indien mogelijk eerst een actuele back-up van de website;
  2. update All-in-One WP Migration naar de nieuwste beschikbare versie;
  3. gebruik geen migratie- of back-uparchieven waarvan de herkomst niet volledig wordt vertrouwd;
  4. controleer de WordPress-installatie op onverwachte wijzigingen;
  5. controleer gebruikersaccounts en administratoraccounts;
  6. controleer recente wijzigingen aan PHP-bestanden;
  7. controleer webserver- en WordPress-logs op verdachte activiteit.

Alleen updaten is niet altijd voldoende

Het installeren van een beveiligingsupdate voorkomt dat de bekende kwetsbare code beschikbaar blijft, maar toont niet automatisch aan of een website vóór de update al is aangevallen.

Wanneer een kwetsbare versie langere tijd publiek toegankelijk is geweest of wanneer verdachte activiteit wordt waargenomen, adviseren wij daarom ook een controle op mogelijke compromittering.

Controleer daarbij onder andere:

  • onbekende WordPress-beheerdersaccounts;
  • recent gewijzigde PHP-bestanden;
  • onbekende bestanden in WordPress-mappen;
  • onverwachte wijzigingen in wp-config.php;
  • onbekende plugins of thema’s;
  • verdachte cronjobs of geplande WordPress-taken;
  • ongebruikelijke requests in access- en errorlogs;
  • onverwachte uitgaande verbindingen vanaf de server.

Wat als misbruik wordt vastgesteld?

Wanneer aanwijzingen voor succesvolle exploitatie worden gevonden, is alleen het verwijderen van een verdacht bestand of het updaten van de plugin niet voldoende.

Er moet worden onderzocht welke toegang de aanvaller heeft verkregen en welke onderdelen van WordPress of de onderliggende hostingomgeving zijn gewijzigd.

Na onderzoek en opschoning moeten relevante WordPress-wachtwoorden, application passwords, API-sleutels en andere mogelijk blootgestelde credentials waar nodig worden vervangen.

Verantwoordelijkheid voor WordPress-updates

Klanten zonder Managed WordPress of een afzonderlijke managed CMS-dienst zijn zelf verantwoordelijk voor het actueel houden van WordPress Core, plugins en thema’s.

Wanneer een website door misbruik, malware of aantoonbaar achterstallig onderhoud een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als beveiligings- en continuïteitsmaatregel om verdere schade, misbruik of verspreiding van malware te voorkomen.

Managed WordPress door Vservs

Kwetsbaarheden zoals CVE-2026-19949 laten zien waarom het regelmatig bijwerken en controleren van WordPress-plugins belangrijk is. Ook een plugin die voornamelijk voor migraties of back-ups wordt gebruikt, kan toegang hebben tot zeer gevoelige onderdelen van een WordPress-installatie.

Met Managed WordPress Hosting van Vservs kunnen technisch WordPress-beheer, updates, security hardening, malwaremonitoring, back-ups en performance-optimalisatie onderdeel zijn van de dienstverlening.

Vermoedt u dat een WordPress-website al is misbruikt? Vservs kan de installatie en hostingomgeving onderzoeken en helpen bij het beveiligen of herstellen van de website.

Bronnen en aanvullende informatie

Deze beveiligingsmelding is gebaseerd op de op dit moment beschikbare publieke informatie over CVE-2026-19949. Technische details en beveiligingsadviezen kunnen worden aangepast wanneer nieuwe informatie beschikbaar komt.

Magento kwetsbaarheid CVE-2026-75650

Kritieke Magento kwetsbaarheid CVE-2026-75650 wordt actief misbruikt

Een kritieke Magento kwetsbaarheid in Adobe Commerce en Magento Open Source wordt momenteel actief misbruikt. Adobe heeft hiervoor met spoed beveiligingsbulletin APSB26-146 uitgebracht.

De kwetsbaarheid is geregistreerd als CVE-2026-75650 en heeft de maximale CVSS-score van 10.0 (Critical). Een aanvaller heeft geen account of andere authenticatie nodig en kan op afstand willekeurige code uitvoeren op een kwetsbare Magento-installatie.

Adobe bevestigt expliciet dat CVE-2026-75650 in het wild wordt misbruikt. Beheerders van Adobe Commerce en Magento Open Source moeten daarom direct de beschikbare hotfix installeren en getroffen systemen controleren.

Magento kwetsbaarheid CVE-2026-75650

De kwetsbaarheid bevindt zich in de verwerking van gegevens binnen de template-engine van Adobe Commerce en Magento Open Source.

Door onvoldoende neutralisatie van speciale elementen kan door een aanvaller aangeleverde invoer uiteindelijk leiden tot het uitvoeren van willekeurige code.

Voor succesvolle exploitatie is volgens Adobe geen authenticatie en geen gebruikersinteractie vereist. Een publiek bereikbare kwetsbare Magento-installatie kan daardoor rechtstreeks via het netwerk worden aangevallen.

Belangrijkste gegevens

  • Product: Adobe Commerce en Magento Open Source
  • CVE: CVE-2026-75650
  • Adobe bulletin: APSB26-146
  • Adobe hotfix: VULN-39341
  • Ernst: Critical
  • CVSS: 10.0
  • Type: Template Injection / Arbitrary Code Execution
  • CWE: CWE-1336
  • Authenticatie vereist: nee
  • Gebruikersinteractie vereist: nee
  • Exploitstatus: actief misbruikt in het wild, bevestigd door Adobe
  • Veilige situatie: Adobe-hotfix VULN-39341 toegepast
  • Actie: direct patchen, daarna encryption keys en mogelijk blootgestelde credentials roteren

Welke Magento-versies zijn kwetsbaar?

Volgens Adobe zijn onder andere de volgende Adobe Commerce-versiereeksen getroffen:

  • Adobe Commerce 2.4.9-2026-aug en eerder;
  • Adobe Commerce 2.4.8-2026-aug en eerder;
  • Adobe Commerce 2.4.7-2026-aug en eerder;
  • Adobe Commerce 2.4.6-2026-aug en eerder;
  • Adobe Commerce 2.4.5-2026-aug en eerder;
  • Adobe Commerce 2.4.4-2026-aug en eerder.

Voor Magento Open Source zijn volgens Adobe de volgende reeksen getroffen:

  • Magento Open Source 2.4.9-2026-aug en eerder;
  • Magento Open Source 2.4.8-2026-aug en eerder;
  • Magento Open Source 2.4.7-2026-aug en eerder;
  • Magento Open Source 2.4.6-2026-aug en eerder.

Ook verschillende ondersteunde versies van Adobe Commerce B2B zijn getroffen.

Belangrijk is dat zelfs installaties waarop de meest recente 2026-aug release is geïnstalleerd nog kwetsbaar zijn zolang de afzonderlijke beveiligingshotfix niet is toegepast.

Adobe bevestigt actieve exploitatie

Bij deze kwetsbaarheid gaat het niet alleen om een theoretisch beveiligingsrisico.

Adobe meldt expliciet dat het bedrijf ervan op de hoogte is dat CVE-2026-75650 actief wordt misbruikt tegen Adobe Commerce-webshops.

Adobe kwalificeert APSB26-146 daarom als een urgente beveiligingsupdate en geeft het bulletin Priority Rating 1.

Door de combinatie van actieve exploitatie, remote code execution zonder authenticatie en een CVSS-score van 10.0 moet deze Magento kwetsbaarheid als spoedonderhoud worden behandeld.

Wat kan een aanvaller doen?

Succesvolle exploitatie maakt het mogelijk willekeurige code uit te voeren binnen de context van de getroffen Magento-omgeving.

Afhankelijk van de configuratie en de rechten van het webserverproces kan een aanvaller daarmee onder andere:

  • Magento- en webshopbestanden wijzigen;
  • malware of webshells plaatsen;
  • databasegegevens uitlezen;
  • administratoraccounts manipuleren;
  • webshop- of betaalgegevens onderscheppen;
  • API- en integratiecredentials buitmaken;
  • kwaadaardige JavaScript-code of skimmers toevoegen;
  • aanvullende backdoors of persistentiemechanismen installeren;
  • proberen toegang tot andere onderdelen van de server te verkrijgen.

Voor webshops is de potentiële impact bijzonder groot omdat Magento-installaties doorgaans gekoppeld zijn aan betaalproviders, verzenddiensten, ERP-systemen en andere externe API’s.

Installeer Adobe hotfix VULN-39341 direct

Adobe heeft voor CVE-2026-75650 de beveiligingshotfix VULN-39341 beschikbaar gesteld.

De hotfix moet worden toegepast op getroffen Adobe Commerce- en Magento Open Source-installaties.

Adobe geeft aan dat de hotfix officieel is getest voor de genoemde 2026-aug versies. Voor andere ondersteunde versies kan de patch mogelijk eveneens werken, maar dit is niet voor iedere oudere release officieel door Adobe geverifieerd.

Stel installatie van deze hotfix niet uit tot een reguliere onderhoudsronde. Omdat actieve exploitatie is bevestigd adviseren wij deze update direct uit te voeren.

Alleen patchen is niet voldoende

Adobe schrijft voor deze kwetsbaarheid nadrukkelijk voor dat na installatie van de hotfix ook beveiligingssleutels en mogelijk blootgestelde credentials moeten worden vervangen.

De Magento encryption key wordt onder andere gebruikt bij de bescherming van integratietokens, payment-gatewaycredentials en tokens voor geautomatiseerde processen met verhoogde rechten.

Het uitsluitend vervangen van de encryption key maakt credentials die eerder door een aanvaller zijn buitgemaakt niet ongeldig.

Welke credentials moeten worden vervangen?

Adobe adviseert na installatie van de hotfix onder andere:

  1. de Magento/Adobe Commerce encryption key te roteren;
  2. alle Admin Panel-wachtwoorden te wijzigen;
  3. REST-, SOAP- en GraphQL-integratietokens te deactiveren en opnieuw aan te maken;
  4. OAuth client secrets van gekoppelde applicaties te vervangen;
  5. API-credentials van betaalproviders zoals Stripe, Braintree, Adyen en PayPal bij de provider zelf te vervangen;
  6. databasecredentials te wijzigen;
  7. SSH- en deployment keys te vervangen;
  8. credentials van cronjobs en serviceaccounts met verhoogde rechten te vervangen;
  9. API-keys voor verzending, belastingdiensten en andere gekoppelde extensies te roteren;
  10. na afronding de Magento-cache volledig te legen.

Voer het vervangen van externe credentials daadwerkelijk bij de betreffende externe provider uit. Alleen het opnieuw opslaan van dezelfde gegevens binnen Magento is niet voldoende.

Controleer op mogelijke compromittering

Omdat Adobe actieve exploitatie heeft bevestigd, moeten systemen die vóór installatie van de hotfix publiek bereikbaar waren worden beschouwd als mogelijk blootgesteld.

Controleer daarom onder andere:

  • recent aangemaakte of gewijzigde PHP-bestanden;
  • onbekende bestanden in tijdelijke, cache- en webdirectories;
  • onverwachte wijzigingen aan Magento Core, modules en thema’s;
  • onbekende administratoraccounts;
  • onverwachte wijzigingen aan bestaande administratoraccounts;
  • webserver access- en errorlogs op afwijkende verzoeken;
  • Magento- en PHP-logs op onverwachte template- of renderingfouten;
  • cronjobs op onbekende of recent toegevoegde opdrachten;
  • lopende processen op onbekende of afwijkende processen;
  • uitgaande netwerkverbindingen naar onbekende systemen;
  • frontend JavaScript en checkoutpagina’s op ongeautoriseerde wijzigingen of skimming-code;
  • WAF-, IDS-, malware- en andere beschikbare beveiligingslogs.

Adobe heeft in het publieke beveiligingsbulletin geen universele lijst met IoC’s gepubliceerd waarmee iedere compromittering betrouwbaar kan worden vastgesteld. Vertrouw daarom niet uitsluitend op één IP-adres, bestandsnaam of logregel.

Bij aanwijzingen voor misbruik

Wanneer verdachte bestanden, processen, accounts of andere aanwijzingen voor succesvolle exploitatie worden gevonden, is alleen het installeren van VULN-39341 niet voldoende.

Bewaar relevante logs en andere sporen voordat verdachte bestanden of accounts worden verwijderd. Vervolgens moet worden vastgesteld welke toegang een aanvaller heeft verkregen en welke gegevens of credentials mogelijk zijn blootgesteld.

Een aanvaller die remote code execution heeft verkregen kan aanvullende webshells, cronjobs, administratoraccounts of andere persistentiemechanismen hebben geplaatst.

Bij bevestigde compromittering moeten daarom naast de door Adobe voorgeschreven credentialrotatie ook de volledige Magento-installatie en onderliggende serveromgeving worden onderzocht.

Verantwoordelijkheid voor CMS-updates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijke managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van Magento, Adobe Commerce, WordPress en andere CMS-software, plugins, extensies en thema’s.

Wanneer een website door misbruik, malware of aantoonbaar achterstallig onderhoud een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verspreiding van malware te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, in weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en onze beschikbaarheid. Wanneer directe interventie niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.

Managed hosting door Vservs

Een kwetsbaarheid zoals CVE-2026-75650 laat zien waarom bedrijfskritische webshops actief moeten worden onderhouden. Bij een kwetsbaarheid met remote code execution en bevestigde actieve exploitatie kan het verschil tussen tijdig patchen en wachten op regulier onderhoud zeer groot zijn.

Vservs biedt managed hosting en serverbeheer voor bedrijfskritische websites en webshops waarbij technisch onderhoud, beveiliging, monitoring en serverbeheer onderdeel kunnen zijn van de dienstverlening.

Neem contact met ons op wanneer u het technisch beheer en de beveiliging van uw Magento-, Adobe Commerce- of andere bedrijfskritische hostingomgeving door Vservs wilt laten uitvoeren.

Bronnen

Pods WordPress kwetsbaarheid CVE-2026-19598 actief aangevallen

Kritiek lek in Pods WordPress-plugin wordt massaal aangevallen

Een kritieke beveiligingskwetsbaarheid in de veelgebruikte WordPress-plugin Pods – Custom Content Types and Fields wordt momenteel actief aangevallen.

De kwetsbaarheid is geregistreerd als CVE-2026-19598 en heeft een CVSS-score van 9.8 (Critical). Een aanvaller heeft geen WordPress-account nodig en kan door succesvol misbruik administratorrechten verkrijgen of het wachtwoord van een bestaand WordPress-account wijzigen.

Wordfence registreert inmiddels duizenden aanvalspogingen gericht op deze kwetsbaarheid. Websites waarop een kwetsbare versie van Pods wordt gebruikt moeten daarom direct worden bijgewerkt en gecontroleerd op mogelijke compromittering.

Pods WordPress kwetsbaarheid CVE-2026-19598

Pods wordt gebruikt voor het maken en beheren van custom post types, custom fields en andere uitgebreide contentstructuren binnen WordPress.

De kwetsbaarheid bevindt zich in administratieve AJAX-functionaliteit van Pods. Beveiligingscontroles die moeten vaststellen of een verzoek is toegestaan, of een gebruiker is ingelogd en of deze over voldoende rechten beschikt, kunnen onder bepaalde omstandigheden worden omzeild.

Hierdoor kan een niet-ingelogde aanvaller functies benaderen die normaal uitsluitend beschikbaar horen te zijn voor bevoegde WordPress-gebruikers.

Belangrijkste gegevens

  • Product: Pods – Custom Content Types and Fields
  • CVE: CVE-2026-19598
  • Ernst: Critical
  • CVSS: 9.8
  • Type: Incorrect Authorization / Privilege Escalation
  • Authenticatie vereist: nee
  • Gebruikersinteractie vereist: nee
  • Exploitstatus: actieve aanvalspogingen waargenomen
  • Actie: direct bijwerken en controleren op mogelijke compromittering

Welke Pods-versies moeten worden bijgewerkt?

Voor verschillende onderhouden Pods-versiereeksen zijn afzonderlijke beveiligingsreleases uitgebracht.

  • Pods 2.8: minimaal 2.8.23.4
  • Pods 2.9: minimaal 2.9.19.4
  • Pods 3.0: minimaal 3.0.10.4
  • Pods 3.1: minimaal 3.1.4.2
  • Pods 3.2: minimaal 3.2.8.3
  • Pods 3.3: minimaal 3.3.9.1

Wanneer een nieuwere stabiele en ondersteunde Pods-versie beschikbaar is, adviseren wij de meest recente gepatchte versie te installeren.

Waarom is deze kwetsbaarheid kritiek?

CVE-2026-19598 kan via internet worden aangevallen zonder dat de aanvaller eerst over een geldig WordPress-account hoeft te beschikken.

Succesvolle exploitatie kan leiden tot privilege escalation naar Administrator. Daarnaast kan onder bepaalde omstandigheden het wachtwoord van een bestaand WordPress-account worden gewijzigd.

Wanneer een aanvaller administratorrechten verkrijgt, kan deze afhankelijk van de configuratie onder andere:

  • nieuwe administratoraccounts aanmaken;
  • plugins en thema’s installeren of wijzigen;
  • PHP-code aanpassen;
  • malware of backdoors plaatsen;
  • website- en gebruikersgegevens wijzigen of uitlezen;
  • bezoekers doorsturen naar kwaadaardige websites;
  • aanvullende toegang tot de omgeving proberen te verkrijgen.

Actieve aanvalspogingen waargenomen

Deze kwetsbaarheid verdient extra aandacht omdat er inmiddels daadwerkelijk aanvalspogingen worden geregistreerd.

Wordfence rapporteert duizenden geblokkeerde verzoeken die specifiek gericht zijn op misbruik van CVE-2026-19598.

Deze aantallen vertegenwoordigen uitsluitend de aanvallen die binnen de eigen telemetrie van Wordfence zichtbaar zijn en vormen dus geen volledig beeld van alle internetbrede aanvalspogingen.

De waarnemingen bevestigen echter dat aanvallers de kwetsbaarheid actief proberen te misbruiken.

Wat moet u nu doen?

  1. Controleer alle WordPress-websites waarop Pods is geïnstalleerd.
  2. Controleer de daadwerkelijk geïnstalleerde versie.
  3. Werk kwetsbare Pods-versies direct bij naar een gepatchte release.
  4. Controleer na de update of de juiste versie daadwerkelijk actief is.
  5. Controleer alle WordPress-administratoraccounts.
  6. Controleer recente wachtwoordwijzigingen en wachtwoordresets.
  7. Controleer kwetsbare installaties op andere aanwijzingen voor compromittering.

Wanneer een beveiligingsupdate niet direct kan worden geïnstalleerd en Pods niet noodzakelijk is voor de werking van de website, adviseren wij de plugin tijdelijk uit te schakelen totdat een veilige versie is geïnstalleerd.

Controleer op mogelijke compromittering

Omdat actieve aanvalspogingen worden waargenomen, adviseren wij websites waarop een kwetsbare Pods-versie publiek bereikbaar is geweest aanvullend te controleren.

  • Controleer alle WordPress-gebruikers met Administrator-rechten.
  • Controleer op onbekende of recent aangemaakte gebruikersaccounts.
  • Controleer bestaande gebruikers op onverwachte wijzigingen van rollen of rechten.
  • Controleer recente wachtwoordwijzigingen en wachtwoordresetactiviteiten.
  • Controleer recente loginactiviteiten en actieve WordPress-sessies.
  • Controleer geïnstalleerde plugins en thema’s op onverwachte toevoegingen.
  • Controleer recent aangemaakte of gewijzigde PHP-bestanden.
  • Controleer webserverlogs op afwijkende verzoeken richting WordPress AJAX- en Pods-functionaliteit.
  • Controleer WordPress-cron en server-crontabs op onbekende taken.
  • Controleer beschikbare malware-, WAF- en beveiligingslogs.

Een onbekend administratoraccount of een onverwachte wijziging van het wachtwoord van een bestaande beheerder moet als een serieus compromisesignaal worden behandeld.

Alleen bijwerken is na een hack niet voldoende

Wanneer een aanvaller vóór installatie van de beveiligingsupdate al administratorrechten heeft verkregen, wordt deze toegang niet automatisch verwijderd door Pods bij te werken.

Een aanvaller kan aanvullende administratoraccounts, plugins, PHP-bestanden, webshells, cronjobs of andere persistentiemechanismen hebben geplaatst.

Bewaar daarom relevante logs en andere sporen voordat verdachte bestanden of accounts worden verwijderd.

Bij bevestigde compromittering kan het noodzakelijk zijn WordPress-wachtwoorden, databasecredentials, API-sleutels en andere relevante toegangsgegevens te vervangen en bestaande WordPress-sessies ongeldig te maken.

Verantwoordelijkheid voor CMS-updates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijke managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van WordPress, andere CMS-software, plugins, extensies en thema’s.

Wanneer een website door misbruik, malware of aantoonbaar achterstallig onderhoud een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verspreiding van malware te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, in weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en onze beschikbaarheid. Wanneer directe interventie niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden opgepakt.

Managed WordPress door Vservs

Kwetsbaarheden zoals CVE-2026-19598 laten zien waarom WordPress-beveiliging verder gaat dan alleen het onderhouden van WordPress Core. Ook plugins met toegang tot gebruikers, content en administratieve functies moeten actief worden onderhouden.

Bij Managed WordPress door Vservs worden relevante beveiligingsupdates, technisch onderhoud en controles binnen de overeengekomen managed dienstverlening door ons opgevolgd.

Wilt u het technisch onderhoud en de beveiligingsupdates van uw WordPress-omgeving niet zelf uitvoeren? Bekijk dan onze Managed WordPress-oplossingen.

Bronnen

Magento StyleSmuggler zero-day

Kritieke Magento StyleSmuggler zero-day wordt actief misbruikt

De Magento StyleSmuggler zero-day wordt momenteel actief misbruikt om Magento-webshops aan te vallen. De ernstige kwetsbaarheid kan door een aanvaller zonder geldige gebruikersaccount worden misbruikt om op afstand code uit te voeren op een kwetsbare Magento-omgeving. Beheerders van Magento Open Source en Adobe Commerce wordt geadviseerd om direct maatregelen te nemen en hun webshop te controleren op mogelijke compromittering.

Wat is de Magento StyleSmuggler zero-day?

StyleSmuggler is een kwetsbaarheid in Magento waarbij speciaal gemanipuleerde gegevens via de GraphQL API kunnen worden aangeboden. Volgens beveiligingsonderzoekers kan dit uiteindelijk leiden tot Remote Code Execution (RCE). Een aanvaller kan daarmee potentieel eigen code op de server uitvoeren zonder vooraf te hoeven inloggen.

Beveiligingsbedrijf Sansec meldt dat de eerste daadwerkelijke aanvallen op 4 september 2026 zijn waargenomen. Daarmee gaat het niet alleen om een theoretische kwetsbaarheid: er zijn aanvallen in het wild vastgesteld.

Welke Magento-versies zijn kwetsbaar?

Volgens de momenteel beschikbare informatie treft StyleSmuggler Magento Open Source en Adobe Commerce en zijn ook recente Magento-versies kwetsbaar. Sansec meldt onder andere dat ook Magento 2.4.9 getroffen kan worden.

Omdat het om een actuele zero-day situatie gaat, kan informatie over getroffen versies, patches en aanvullende maatregelen snel veranderen. Magento-beheerders moeten daarom niet uitsluitend controleren welke versie zij gebruiken, maar ook nagaan of de noodzakelijke mitigatie of beveiligingspatch daadwerkelijk is toegepast.

Mislukte betaaltransacties kunnen een aanwijzing zijn

Een opvallend kenmerk van de waargenomen aanvallen is dat deze een Magento-melding over een mislukte betaaltransactie kunnen veroorzaken. Webshopbeheerders kunnen daardoor onverwacht e-mails ontvangen over mislukte PayPal- of andere betaaltransacties.

Een dergelijke e-mail betekent op zichzelf niet dat een Magento-webshop daadwerkelijk is gehackt. Een plotselinge toename van deze meldingen kan in combinatie met deze kwetsbaarheid echter wel aanleiding zijn om de webshop en server nader te onderzoeken.

Wat moeten Magento-beheerders nu doen?

Vservs adviseert beheerders van Magento-webshops om niet af te wachten. Controleer of de beschikbare beveiligingsmaatregelen voor StyleSmuggler zijn toegepast en onderzoek de omgeving op verdachte activiteiten.

  • Controleer of de meest recente beschikbare mitigatie of beveiligingspatch is toegepast.
  • Controleer Magento- en webserverlogs op verdachte GraphQL-verzoeken.
  • Onderzoek onverwachte of grote aantallen meldingen over mislukte betaaltransacties.
  • Controleer op recent aangemaakte of gewijzigde PHP- en PHTML-bestanden.
  • Controleer cronjobs en andere geplande taken op onbekende wijzigingen.
  • Controleer Magento-beheerdersaccounts en andere accounts met verhoogde rechten.
  • Onderzoek bij verdachte activiteit de volledige server voordat deze weer als betrouwbaar wordt beschouwd.

Alleen patchen is bij mogelijke compromittering niet voldoende

Wanneer een kwetsbaarheid al is misbruikt voordat een patch of mitigatie werd toegepast, verwijdert het installeren daarvan een eventuele backdoor of andere aangebrachte malware niet automatisch.

Bij aanwijzingen voor misbruik moet daarom worden onderzocht of bestanden zijn gewijzigd, nieuwe bestanden zijn geplaatst, accounts zijn toegevoegd of andere persistentiemechanismen zijn aangebracht. Bij een bevestigde of waarschijnlijke compromittering moeten daarnaast relevante wachtwoorden, API-sleutels en andere credentials worden vervangen.

Vservs controleert Magento-omgevingen

Vservs adviseert klanten met Magento 2 om deze waarschuwing serieus te nemen. Klanten die twijfelen of hun webshop kwetsbaar is of mogelijk is aangevallen, kunnen Vservs inschakelen voor technisch onderzoek, controle van logs en bestanden en het toepassen van noodzakelijke beveiligingsmaatregelen.

Ook wanneer een patch inmiddels is geïnstalleerd, kan controle verstandig zijn wanneer vóór het patchen verdachte betaalmeldingen of andere afwijkingen zijn waargenomen.

Klanten die technisch beheer, beveiligingsupdates en monitoring structureel willen uitbesteden, kunnen gebruikmaken van onze managed hosting- en beheeroplossingen.

Bronnen en aanvullende informatie

Deze beveiligingsmelding is gebaseerd op publiek beschikbare informatie over de StyleSmuggler-aanvallen. De technische informatie en beschikbare maatregelen kunnen wijzigen wanneer beveiligingsonderzoekers of Adobe aanvullende informatie publiceren.

Ninja Forms File Uploads kwetsbaarheid

Kritieke Ninja Forms File Uploads kwetsbaarheid CVE-2026-0740

Er is een kritieke beveiligingskwetsbaarheid ontdekt in de WordPress-extensie Ninja Forms – File Uploads. De kwetsbaarheid is geregistreerd als CVE-2026-0740 en heeft een CVSS-score van 9.8 (Critical).

De Ninja Forms File Uploads kwetsbaarheid maakt het mogelijk dat een aanvaller zonder geldige gebruikersaccount willekeurige bestanden naar een kwetsbare WordPress-website uploadt. Onder bepaalde omstandigheden kunnen daarbij uitvoerbare bestanden op de server worden geplaatst, waardoor remote code execution (RCE) en volledige compromittering van de website mogelijk zijn.

Websites die deze extensie gebruiken, moeten daarom zo snel mogelijk worden gecontroleerd en bijgewerkt.

Ninja Forms File Uploads kwetsbaarheid: welke versies zijn kwetsbaar?

De kwetsbaarheid treft:

Ninja Forms – File Uploads versie 3.3.26 en ouder

De kwetsbaarheid is volledig verholpen in:

Ninja Forms – File Uploads versie 3.3.27 en nieuwer

Versie 3.3.25 bevatte al een gedeeltelijke beveiligingspatch, maar deze bleek onvoldoende. Volgens de beschikbare CVE-informatie is de kwetsbaarheid pas in versie 3.3.27 volledig opgelost.

Gebruikt uw website versie 3.3.26 of ouder, dan adviseren wij om onmiddellijk te upgraden naar minimaal versie 3.3.27 of een nieuwere beschikbare versie.

Wat is het beveiligingsrisico?

Het probleem bevindt zich in de verwerking van bestandsuploads door de extensie. Door onvoldoende validatie van geüploade bestanden kan een niet-ingelogde aanvaller proberen een willekeurig bestand op de server te plaatsen.

Wanneer een aanvaller erin slaagt uitvoerbare PHP-code op een bereikbare locatie te plaatsen, kan dit leiden tot remote code execution.

Een succesvolle aanval kan onder andere leiden tot:

  • volledige overname van de WordPress-website;
  • installatie van malware of een webshell;
  • manipulatie of diefstal van gegevens;
  • aanmaken van ongeautoriseerde beheerdersaccounts;
  • verspreiding van spam, phishing of malware via de website;
  • misbruik van de hostingomgeving voor verdere aanvallen.

Omdat voor de aanval geen geldige WordPress-account vereist is en de technische impact zeer groot kan zijn, is deze kwetsbaarheid als Critical geclassificeerd.

Wat moet u doen?

Controleer eerst of Ninja Forms – File Uploads op uw WordPress-website is geïnstalleerd.

Gebruikt u versie 3.3.26 of ouder, update de extensie dan onmiddellijk naar versie 3.3.27 of een nieuwere beschikbare versie.

Kan de extensie niet direct worden bijgewerkt en wordt deze niet noodzakelijk gebruikt, dan is tijdelijk uitschakelen of verwijderen een verstandige voorzorgsmaatregel.

Alleen updaten is mogelijk niet voldoende

Wanneer een kwetsbare versie langere tijd publiek bereikbaar is geweest, adviseren wij niet uitsluitend de plugin bij te werken.

Controleer de website tevens op mogelijke tekenen van compromittering, zoals onbekende PHP-bestanden, recent gewijzigde bestanden, onbekende WordPress-gebruikers, verdachte geplande taken en afwijkende requests in webserverlogs.

Een beveiligingsupdate voorkomt nieuwe aanvallen via de bekende kwetsbaarheid, maar verwijdert geen malware of backdoors die eventueel al vóór de update zijn geplaatst.

Waarom snel handelen belangrijk is

Kwetsbaarheden in plugins voor bestandsuploads verdienen extra aandacht omdat een uploadfunctie rechtstreeks bestanden op de webserver verwerkt. Wanneer de controle van bestandstypen of bestandsnamen kan worden omzeild, kan een aanvaller proberen bestanden te plaatsen die nooit via een normaal formulier geaccepteerd zouden mogen worden.

Bij CVE-2026-0740 is dat risico bijzonder relevant omdat misbruik geen geldige WordPress-login vereist. Een kwetsbare website kan daardoor vanaf het internet worden benaderd zonder dat eerst een gebruikersaccount hoeft te worden buitgemaakt.

Beheerders moeten daarom niet alleen controleren welke versie van Ninja Forms zelf is geïnstalleerd. Ninja Forms – File Uploads is een afzonderlijke extensie en moet afzonderlijk op de geïnstalleerde versie worden gecontroleerd. Een actuele versie van de hoofdplugin betekent dus niet automatisch dat de File Uploads-extensie eveneens veilig is.

Controle na het installeren van de update

Na het installeren van de beveiligingsupdate adviseren wij om te controleren of de website normaal functioneert en of er geen onverwachte wijzigingen zijn aangebracht. Besteed daarbij extra aandacht aan bestanden die tijdens de periode waarin de kwetsbare versie actief was zijn aangemaakt of gewijzigd.

Worden verdachte bestanden, onbekende beheerdersaccounts of andere afwijkingen aangetroffen, behandel de website dan als mogelijk gecompromitteerd. Alleen het verwijderen van een verdacht bestand is in dat geval onvoldoende: er kunnen aanvullende backdoors of andere vormen van persistentie aanwezig zijn.

Vservs kan uw WordPress-website controleren

Heeft u hulp nodig bij het controleren of beveiligen van een WordPress-website, dan kan Vservs onderzoeken welke versie van Ninja Forms – File Uploads wordt gebruikt, de noodzakelijke updates uitvoeren en de website controleren op mogelijke sporen van misbruik.

Bij een vermoeden van compromittering kunnen wij daarnaast bestanden, WordPress-gebruikers, logs en andere relevante onderdelen van de hostingomgeving onderzoeken.

Klanten die technisch onderhoud en beveiligingscontrole structureel willen uitbesteden, kunnen gebruikmaken van onze managed hosting- en beheeroplossingen.

Elementor Pro kwetsbaarheid CVE-2026-32475

Kritieke kwetsbaarheid in Elementor Pro actief misbruikt

De Elementor Pro kwetsbaarheid CVE-2026-32475 wordt momenteel actief misbruikt door aanvallers. Er is een ernstige beveiligingskwetsbaarheid ontdekt waarmee aanvallers zonder geldige gebruikersaccount bestanden naar een kwetsbare WordPress-website kunnen uploaden.

Er is een ernstige beveiligingskwetsbaarheid ontdekt in Elementor Pro. De kwetsbaarheid kan door aanvallers worden misbruikt om zonder geldige gebruikersaccount bestanden naar een kwetsbare WordPress-website te uploaden. Er zijn aanwijzingen dat deze kwetsbaarheid actief wordt misbruikt. Websites waarop een getroffen versie van Elementor Pro actief is, moeten daarom zo snel mogelijk worden gecontroleerd en bijgewerkt.

Welke kwetsbaarheid betreft het?

Het beveiligingsprobleem is geregistreerd als CVE-2026-32475 en treft kwetsbare versies van Elementor Pro. Misbruik kan leiden tot het uploaden en uitvoeren van kwaadaardige bestanden op de webserver.

Hierdoor kan een aanvaller in het ernstigste geval controle krijgen over de WordPress-website en toegang verkrijgen tot gegevens en bestanden binnen de hostingomgeving. Een aanvaller kan bijvoorbeeld proberen malware of een webshell te plaatsen waarmee ook na het installeren van de beveiligingsupdate toegang tot de website behouden blijft.

Welke versies zijn getroffen door de Elementor Pro kwetsbaarheid?

  • Getroffen: Elementor Pro tot en met versie 4.2.1
  • Veilige versie: Elementor Pro 4.2.2 of nieuwer
  • Ernst: Kritiek
  • Status: Actieve aanvallen waargenomen
  • CVE: CVE-2026-32475

Controleer bij WordPress daarom niet alleen of Elementor Pro aanwezig is, maar ook welke versie daadwerkelijk is geïnstalleerd. Een website waarop automatische updates zijn ingeschakeld hoeft niet noodzakelijk al bijgewerkt te zijn.

Wat moet u doen bij de Elementor Pro kwetsbaarheid?

Gebruikt uw WordPress-website Elementor Pro? Controleer dan zo snel mogelijk welke versie is geïnstalleerd. Bij een getroffen versie adviseren wij de update direct uit te voeren.

  • Werk Elementor Pro bij naar versie 4.2.2 of een nieuwere beschikbare versie.
  • Controleer of onbekende of verdachte bestanden op de website zijn geplaatst.
  • Controleer WordPress op onbekende beheerdersaccounts en andere ongewenste wijzigingen.
  • Controleer server- en toegangslogs op verdachte activiteiten.
  • Controleer indien mogelijk recente wijzigingen in PHP-bestanden en andere uitvoerbare bestanden.
  • Maak bij een vermoeden van misbruik niet uitsluitend een update, maar laat de website volledig controleren.

Hoe controleert u of een website mogelijk is misbruikt?

Een succesvolle aanval is niet altijd direct zichtbaar aan de voorkant van een website. Een WordPress-website kan normaal blijven functioneren terwijl op de achtergrond ongewenste bestanden of toegangsmogelijkheden zijn toegevoegd.

Let onder andere op recent gewijzigde bestanden waarvoor geen duidelijke verklaring bestaat, onbekende PHP-bestanden, nieuwe WordPress-gebruikers met beheerdersrechten, onverwachte wijzigingen aan plugins of thema’s en afwijkende verzoeken in de webserverlogs.

Ook onverwachte redirects, spam, gewijzigde pagina’s, een plotseling verhoogd serververbruik of uitgaande verbindingen kunnen aanleiding zijn om de website verder te onderzoeken.

Waarom alleen updaten niet altijd voldoende is

Wanneer een kwetsbaarheid al is misbruikt voordat de beveiligingsupdate werd geïnstalleerd, verwijdert een update eventuele malware, webshells of andere aangebrachte wijzigingen niet automatisch.

De update voorkomt dat dezelfde kwetsbaarheid opnieuw via de bekende aanvalsmethode kan worden gebruikt, maar herstelt een reeds gecompromitteerde website niet automatisch.

Bij aanwijzingen voor misbruik adviseren wij daarom de volledige website en hostingomgeving te controleren en, waar noodzakelijk, WordPress-wachtwoorden, databasegegevens, FTP- of SFTP-wachtwoorden, toegangssleutels en andere relevante inloggegevens te vervangen.

Geen Elementor Pro?

Wanneer Elementor Pro niet op uw WordPress-website is geïnstalleerd, is uw website niet door deze specifieke kwetsbaarheid getroffen. De gratis Elementor-plugin is niet automatisch hetzelfde als Elementor Pro.

Andere WordPress-plugins, thema’s en de WordPress-core moeten uiteraard wel actueel en beveiligd blijven. Kwetsbaarheden in WordPress-extensies behoren tot de meest voorkomende redenen waarom websites uiteindelijk worden misbruikt.

Beheer en verantwoordelijkheid

Bij websites zonder managed dienstverlening blijft de klant zelf verantwoordelijk voor het tijdig installeren van beveiligingsupdates voor WordPress, plugins en thema’s en voor het controleren van de eigen website.

Wanneer een website door malware, misbruik of ernstig achterstallig onderhoud een veiligheidsrisico vormt voor het hostingplatform of andere gebruikers, kan Vservs maatregelen nemen om verdere schade en misbruik te voorkomen.

Klanten die het technisch onderhoud, beveiligingsupdates en de bewaking van hun website structureel willen uitbesteden, kunnen gebruikmaken van Managed WordPress Hosting van Vservs.

Bronnen en aanvullende informatie

Deze beveiligingsmelding is gebaseerd op publiek beschikbare informatie over CVE-2026-32475. Beveiligingsinformatie kan wijzigen wanneer nieuw onderzoek of aanvullende informatie beschikbaar komt.