Overslaan en naar de inhoud gaan
GiveWP kwetsbaarheid CVE-2026-104405 privilege-escalatie zonder login

GiveWP-kwetsbaarheid CVE-2026-104405 maakt privilege-escalatie zonder login mogelijk

7 oktober 2026
Vincent Zeilmaker – Vservs B.V.

De GiveWP kwetsbaarheid CVE-2026-104405 maakt privilege-escalatie mogelijk zonder dat een aanvaller vooraf over een WordPress-account hoeft te beschikken. De kwetsbaarheid treft GiveWP-versies tot en met 4.17.0 en heeft een CVSS-score van 8,1 High.

De beveiligingscorrectie is opgenomen in GiveWP 4.18.0. Op het moment van deze publicatie is via WordPress.org inmiddels een nog nieuwere 4.18.0.x-release beschikbaar. Vservs adviseert daarom de meest recente stabiele GiveWP-versie te installeren.

Wat is de GiveWP kwetsbaarheid CVE-2026-104405?

CVE-2026-104405 betreft een unauthenticated privilege escalation in GiveWP, een WordPress-plugin voor donaties en fondsenwerving.

De kwetsbaarheid is geclassificeerd als CWE-266: Incorrect Privilege Assignment. Dit betekent dat de software onder bepaalde omstandigheden onjuiste of te hoge rechten aan een actor kan toekennen.

Het officiële CVE-record vermeldt:

  • Attack Vector: Network;
  • Attack Complexity: High;
  • Privileges Required: None;
  • User Interaction: None;
  • Confidentiality Impact: High;
  • Integrity Impact: High;
  • Availability Impact: High.

De totale CVSS 3.1-score bedraagt 8,1.

Welke GiveWP-versies zijn kwetsbaar?

  • GiveWP 4.17.0 en ouder – kwetsbaar
  • GiveWP 4.18.0 en nieuwer – niet kwetsbaar volgens het CVE-record

Omdat inmiddels nieuwere 4.18.0.x-releases beschikbaar zijn, adviseert Vservs niet om bewust op de minimale fixversie te blijven staan maar om de actuele stabiele GiveWP-release te installeren.

Meer dan 100.000 WordPress-websites gebruiken GiveWP

Volgens WordPress.org heeft GiveWP meer dan 100.000 actieve installaties.

GiveWP wordt veel gebruikt door goede doelen, stichtingen, verenigingen en andere organisaties voor het verwerken van donaties en donorinformatie. Een privilege-escalatie in deze plugin is daardoor extra relevant voor websites waarop persoonsgegevens of financiële administratie aanwezig zijn.

Wat kan privilege-escalatie betekenen?

Privilege-escalatie betekent dat een aanvaller rechten kan verkrijgen die volgens het normale autorisatiemodel niet beschikbaar zouden mogen zijn.

De publiek beschikbare CVE-informatie beschrijft op dit moment niet volledig welke interne GiveWP-functie wordt misbruikt of welk exact WordPress-rechtenniveau bij iedere succesvolle exploitatie wordt bereikt.

Het is daarom belangrijk niet verder te gaan dan wat technisch is bevestigd.

Wel geeft de officiële CVSS-vector een hoge mogelijke impact op vertrouwelijkheid, integriteit en beschikbaarheid aan. Een succesvolle privilege-escalatie moet daarom als een potentieel ernstig beveiligingsincident worden behandeld.

Geen WordPress-account vereist

Voor CVE-2026-104405 is volgens het officiële CVE-record geen vooraf bestaande gebruikersaccount vereist.

Ook is geen interactie van een WordPress-gebruiker nodig.

De aanval heeft wel een hoge attack complexity. Dat betekent dat voor succesvolle exploitatie aanvullende omstandigheden of een specifieke request-flow nodig kunnen zijn. Het exacte technische exploitpad is op het moment van deze publicatie niet volledig openbaar gedocumenteerd.

Wordt CVE-2026-104405 actief misbruikt?

Op het moment van publicatie is geen actieve exploitatie van CVE-2026-104405 bevestigd.

Er is eveneens geen betrouwbaar publiek proof-of-concept aangetroffen en de kwetsbaarheid staat niet in de CISA Known Exploited Vulnerabilities Catalog.

De CISA SSVC-data bij het CVE-record vermeldt momenteel eveneens dat geen exploitatie is waargenomen.

Door het ontbreken van authenticatie, de hoge potentiële impact en de grote installed base van GiveWP is uitstel van de beschikbare update desondanks niet verstandig.

Wat moeten GiveWP-gebruikers doen?

  1. controleer welke GiveWP-versie op de WordPress-website actief is;
  2. update GiveWP minimaal naar versie 4.18.0;
  3. installeer bij voorkeur de meest recente stabiele GiveWP-release;
  4. controleer na de update of de correcte versie daadwerkelijk actief is;
  5. verwijder oude of ongebruikte GiveWP-componenten en add-ons wanneer deze niet meer nodig zijn;
  6. controleer WordPress-gebruikers en gebruikersrollen op onverwachte wijzigingen;
  7. controleer security- en webserverlogs op afwijkende activiteit.

Controle op mogelijke compromittering

Websites waarop GiveWP 4.17.0 of ouder publiek bereikbaar was, kunnen aanvullend worden gecontroleerd op tekenen van ongeautoriseerde privilegewijzigingen.

Let onder andere op:

  • nieuwe of onbekende WordPress-gebruikers;
  • bestaande gebruikers die onverwacht Administrator- of andere verhoogde rechten hebben gekregen;
  • administratorlogins vanaf onbekende IP-adressen;
  • onverklaarbare wijzigingen in GiveWP-instellingen;
  • onverwachte exports of toegang tot donorinformatie;
  • onbekende plugins of themes;
  • recent toegevoegde PHP-bestanden of wijzigingen in WordPress-bestanden;
  • afwijkende requests naar GiveWP-endpoints in webserver- of WAF-logs.

Omdat de precieze exploitdetails niet volledig openbaar zijn, is het op dit moment niet verantwoord één specifiek HTTP-request als definitieve indicator van CVE-2026-104405 te presenteren.

Wat te doen bij verdachte privilegewijzigingen?

Wanneer onverwachte administratoraccounts, rechtenwijzigingen of andere aanwijzingen voor compromittering worden aangetroffen, moet niet alleen GiveWP worden bijgewerkt.

Controleer in dat geval ook WordPress Core, plugins, themes, must-use plugins, database en beschikbare logbestanden.

Wijzig relevante administratorwachtwoorden en andere credentials vanuit een vertrouwde omgeving nadat de website is onderzocht en opgeschoond. Vernieuw daarnaast de WordPress authentication salts wanneer een beheerderssessie of account mogelijk is gecompromitteerd.

Omdat GiveWP donorinformatie kan verwerken, moet bij bevestigde ongeautoriseerde toegang tevens worden beoordeeld of persoonsgegevens zijn ingezien en of aanvullende AVG-maatregelen noodzakelijk zijn.

Managed WordPress Hosting bij Vservs

WordPress-beveiliging vereist continue controle van WordPress Core, plugins en themes. Vooral veelgebruikte plugins kunnen kort na de publicatie van een kwetsbaarheid aantrekkelijk worden voor geautomatiseerde aanvallen.

Met Vservs Managed WordPress Hosting verzorgen wij onder andere updates, security hardening, monitoring, malwarecontrole, back-ups en technisch WordPress-beheer.

Samenvatting

  • Plugin: GiveWP
  • CVE: CVE-2026-104405
  • Type: privilege-escalatie
  • CWE: CWE-266 – Incorrect Privilege Assignment
  • CVSS: 8,1 – High
  • Kwetsbare versies: GiveWP 4.17.0 en ouder
  • Gepatcht: GiveWP 4.18.0 of nieuwer
  • Actieve installaties: 100.000+
  • Authenticatie vereist: nee
  • Gebruikersinteractie vereist: nee
  • Attack complexity: High
  • Actieve exploitatie: niet bevestigd
  • Advies: direct naar de actuele stabiele GiveWP-versie bijwerken

Bronnen

  • CVE Program – CVE-2026-104405
  • NIST NVD – CVE-2026-104405
  • Patchstack – GiveWP privilege escalation CVE-2026-104405
  • WordPress.org – GiveWP Donation Plugin and Fundraising Platform

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.