
Kritieke GiveWP-kwetsbaarheid maakt uitvoering van willekeurige WordPress-shortcodes zonder login mogelijk
De GiveWP-kwetsbaarheid CVE-2026-85113 maakt het mogelijk dat aanvallers zonder WordPress-account willekeurige geregistreerde WordPress-shortcodes laten uitvoeren. De kwetsbaarheid heeft een CVSS-score van 6,5 en treft GiveWP-versies vóór 4.16.9. GiveWP wordt op meer dan 100.000 WordPress-websites gebruikt.
De GiveWP-kwetsbaarheid ontstaat doordat door donoren aangeleverde gegevens op openbare pagina’s kunnen worden weergegeven zonder shortcode-syntax voldoende te neutraliseren. Door shortcodes op een specifieke manier te nesten, kan deze beveiliging worden omzeild en kan WordPress de ingevoerde shortcode alsnog uitvoeren.
Voor succesvolle exploitatie is geen WordPress-account of andere authenticatie nodig. De daadwerkelijke impact verschilt echter per website en is afhankelijk van de shortcodes die door WordPress, het thema en geïnstalleerde plugins op de website zijn geregistreerd.
Wat is CVE-2026-85113?
CVE-2026-85113 betreft een injectiekwetsbaarheid in GiveWP waarbij door een donor ingevoerde gegevens later op een openbare pagina worden verwerkt.
GiveWP probeert shortcode-syntax uit deze gegevens te verwijderen. Volgens de beveiligingsmelding kan deze controle echter worden omzeild door shortcodeconstructies te nesten. Wanneer de betreffende donorinformatie vervolgens door WordPress wordt weergegeven, kan de ingesloten shortcode alsnog door WordPress worden geïnterpreteerd en uitgevoerd.
De kwetsbaarheid is ingedeeld als CWE-74: onvoldoende neutralisatie van speciale elementen voordat gegevens door een volgende component worden verwerkt.
Welke versies van GiveWP zijn kwetsbaar?
Volgens de CVE-informatie zijn GiveWP-versies ouder dan 4.16.9 kwetsbaar voor CVE-2026-85113.
- Kwetsbaar: GiveWP-versies vóór 4.16.9
- Gepatcht: GiveWP 4.16.9 of nieuwer
- CVE: CVE-2026-85113
- CVSS: 6.5 / Medium
- Authenticatie vereist: nee
- Gebruikersinteractie vereist: nee
Op het moment van deze publicatie vermeldt de officiële WordPress.org-pagina nog versie 4.16.8 als beschikbare release. Wanneer GiveWP 4.16.9 nog niet via het WordPress-dashboard of het gebruikte updatekanaal wordt aangeboden, controleer dan opnieuw bij de leverancier voordat de plugin opnieuw actief wordt gebruikt.
Waarom kan arbitrary shortcode execution gevaarlijk zijn?
Een WordPress-shortcode is op zichzelf geen willekeurige PHP-code. De ernst van deze kwetsbaarheid wordt daarom sterk bepaald door de shortcodes die op een specifieke WordPress-installatie beschikbaar zijn.
Veel plugins registreren eigen shortcodes waarmee gegevens worden opgevraagd, content wordt gegenereerd of bepaalde functies worden uitgevoerd. Wanneer een aanvaller zonder authenticatie zo’n shortcode kan aanroepen met zelfgekozen parameters, kunnen daardoor onbedoelde acties of informatielekken ontstaan.
Op een eenvoudige WordPress-installatie kan de praktische impact beperkt zijn. Op een uitgebreide website met veel plugins, maatwerkcode of krachtige shortcodes kan de impact aanzienlijk groter worden.
Geen bevestiging van actieve aanvallen
Er zijn op dit moment geen betrouwbare aanwijzingen dat CVE-2026-85113 actief op grote schaal wordt misbruikt.
De kwetsbaarheid staat momenteel ook niet in de Known Exploited Vulnerabilities Catalog van CISA. De beschikbaarheid van technische informatie over een kwetsbaarheid betekent bovendien niet automatisch dat daadwerkelijke aanvallen zijn waargenomen.
Vservs adviseert daarom om de kwetsbaarheid serieus te nemen en tijdig te patchen, maar er is op dit moment geen aanleiding om te spreken van een actieve wereldwijde aanvalscampagne.
Wat moeten GiveWP-gebruikers doen?
Controleer eerst welke versie van GiveWP op de WordPress-website actief is.
- Update GiveWP naar versie 4.16.9 of nieuwer zodra deze versie via het gebruikte updatekanaal beschikbaar is.
- Maak vooraf een actuele back-up van de website en database.
- Controleer na de update of donatieformulieren en betaalintegraties correct functioneren.
- Gebruik je nog een versie ouder dan 4.16.9 en is een veilige update niet beschikbaar, overweeg dan GiveWP tijdelijk uit te schakelen.
- Controleer welke plugins en maatwerkcode extra shortcodes op de website registreren.
- Verwijder plugins en functionaliteit die niet langer worden gebruikt.
Controle op mogelijke compromittering
Omdat de kwetsbaarheid misbruik maakt van door donoren aangeleverde waarden, is het verstandig recente donor- en formuliergegevens te controleren op onverwachte shortcode-syntax.
Let daarbij onder andere op:
- vierkante haken of geneste shortcodeconstructies in namen of andere door donoren ingevulde velden;
- onverwachte wijzigingen aan pagina’s of berichten waarop donorgegevens worden weergegeven;
- onbekende WordPress-gebruikers of gewijzigde beheerdersaccounts;
- onverwachte plugininstallaties of gewijzigde pluginbestanden;
- onverklaarbare requests naar GiveWP-formulieren in webserver- en accesslogs;
- onverwachte databasewijzigingen rond verdachte donatie- of formulierverzoeken.
Het aantreffen van shortcode-syntax in invoervelden is niet automatisch bewijs van succesvolle compromittering. De daadwerkelijke impact hangt af van de shortcode die werd aangeroepen en de functionaliteit die deze shortcode beschikbaar stelt.
Extra risico door combinaties met andere plugins
WordPress-websites bestaan vaak uit meerdere plugins die ieder eigen shortcodes registreren. Hierdoor kan dezelfde GiveWP-kwetsbaarheid op twee websites een heel verschillende impact hebben.
Een beveiligingscontrole moet daarom niet alleen naar GiveWP kijken, maar ook naar de overige actieve plugins, beschikbare shortcodes en eventueel aanwezige maatwerkcode.
Managed WordPress en Managed VPS bij Vservs
Bij Vservs volgen we beveiligingsproblemen in WordPress, plugins en servercomponenten actief. Met onze Managed WordPress-diensten verzorgen we onder andere WordPress core-, plugin- en theme-updates, security hardening, monitoring en malwarecontrole.
Voor websites en applicaties die meer eigen servercapaciteit nodig hebben, biedt Vservs ook Managed VPS, inclusief technisch serverbeheer, beveiligingsupdates, monitoring en server hardening.
Bij unmanaged hosting en unmanaged VPS-servers blijft het installeren en controleren van WordPress-, plugin- en beveiligingsupdates de verantwoordelijkheid van de beheerder.
Conclusie
CVE-2026-85113 maakt het mogelijk dat een aanvaller zonder WordPress-account via door GiveWP verwerkte donorgegevens willekeurige geregistreerde WordPress-shortcodes laat uitvoeren.
De kwetsbaarheid heeft een CVSS-score van 6,5 en er is momenteel geen bevestiging van actieve exploitatie in het wild. Door de meer dan 100.000 actieve GiveWP-installaties en het feit dat geen authenticatie nodig is, is tijdig updaten desondanks belangrijk.
Beheerders moeten GiveWP bijwerken naar versie 4.16.9 of nieuwer zodra deze beschikbaar is en websites die kwetsbare versies hebben gebruikt controleren op verdachte donorinput en onverwachte wijzigingen.
Bronnen
- WPScan – CVE-2026-85113: GiveWP arbitrary shortcode execution
- CVE/MITRE – CVE-2026-85113
- WordPress.org – GiveWP Donation Plugin and Fundraising Platform

