Overslaan en naar de inhoud gaan
Kritieke Paytium-kwetsbaarheid CVE-2026-18467 maakt volledige WordPress-overname zonder login mogelijk

Kritieke Paytium-kwetsbaarheid maakt volledige WordPress-overname zonder login mogelijk

24 september 2026
Vincent Zeilmaker – Vservs B.V.

De Paytium kwetsbaarheid CVE-2026-18467 maakt het mogelijk dat een externe aanvaller onder de beschreven voorwaarden zonder WordPress-account Administrator-rechten verkrijgt via de WordPress-plugin Paytium: Mollie payment forms & donations.

De kwetsbaarheid wordt gevolgd als CVE-2026-18467 en heeft een CVSS-score van 9.8 (Critical).

Paytium wordt gebruikt om via WordPress betalingen en donaties te verwerken met onder andere Mollie, iDEAL/Wero, Bancontact, PayPal en SEPA. Volgens WordPress.org heeft de plugin momenteel meer dan 2.000 actieve installaties.

Alle Paytium-versies tot en met 5.0.3 zijn kwetsbaar. De volledige beveiligingscorrectie is beschikbaar vanaf Paytium 5.0.4. Inmiddels is versie 5.0.5 beschikbaar.

Feiten over de Paytium kwetsbaarheid CVE-2026-18467

  • Getroffen product: Paytium: Mollie payment forms & donations voor WordPress
  • CVE: CVE-2026-18467
  • Ernst: Critical
  • CVSS: 9.8
  • Type kwetsbaarheid: unauthenticated privilege escalation
  • CWE: CWE-269 – Improper Privilege Management
  • Kwetsbare versies: alle versies tot en met 5.0.3
  • Eerste volledig gepatchte versie: 5.0.4
  • Actuele versie: 5.0.5
  • Authenticatie vereist: nee
  • User interaction vereist: nee
  • Exploitvoorwaarde: een publiek bereikbaar Paytium-betaalformulier waarbij de aanvaller de vereiste betaalflow kan voltooien
  • Mogelijke impact: aanmaken van een WordPress Administrator-account en volledige overname van de website
  • Exploitstatus: geen betrouwbare bevestiging van actieve exploitatie in het wild aangetroffen
  • Vereiste actie: update onmiddellijk naar minimaal Paytium 5.0.4 en bij voorkeur naar de actuele 5.0.5-release

Wat is Paytium?

Paytium is een WordPress-plugin waarmee websites relatief eenvoudig betaal- en donatieformulieren kunnen aanbieden.

De plugin maakt daarbij gebruik van Mollie als payment service provider en ondersteunt onder andere iDEAL/Wero, creditcards, Bancontact, PayPal, SEPA en terugkerende betalingen.

Paytium kan daarnaast gegevens uit betaalformulieren gebruiken om WordPress-gebruikers aan te maken en gebruikersgegevens op te slaan.

Juist die functionaliteit speelt een belangrijke rol bij CVE-2026-18467.

Aanvaller kan zelf de WordPress-gebruikersrol beïnvloeden

De kwetsbaarheid bevindt zich in de verwerking van formulierdata die uiteindelijk wordt gebruikt bij het aanmaken van een WordPress-gebruiker.

Paytium gebruikt hiervoor onder andere de waarde:

pt-user-role

Deze waarde bepaalt welke WordPress-rol aan een nieuw account wordt toegewezen.

Bij correcte verwerking mag een bezoeker uiteraard niet zelf kunnen bepalen dat een nieuw account bijvoorbeeld de rol administrator krijgt.

Door CVE-2026-18467 kan een externe aanvaller deze beveiligingsgrens echter omzeilen.

Versie 5.0.3 bleek onvoldoende beschermd

Een belangrijk detail is dat Paytium 5.0.3 al een beveiligingswijziging bevatte voor privilege escalation via een verborgen role-parameter.

Daarbij werd een integriteitscontrole toegevoegd aan het veld pt-paytium-user-data met behulp van WordPress wp_hash() en hash_equals().

De vandaag gepubliceerde analyse laat echter zien dat er nog een tweede verwerkingspad bestond waarmee de controle kon worden omzeild.

De functie pt_cf_checkout_meta() wordt gekoppeld aan de pt_meta_values-hook en verwerkt formulierwaarden uit:

$_POST['pt_form_field']

Deze waarden werden zonder dezelfde signature-verificatie aan de payment metadata toegevoegd.

pt-user-role kan de beveiligde waarde overschrijven

Een aanvaller kan hierdoor een gemanipuleerde waarde voor:

pt_form_field[pt-user-role]

meesturen.

Deze waarde kan de eerder beveiligde gebruikersrol overschrijven.

Wanneer Paytium later de gebruiker aanmaakt, leest de functie paytium_user_data_processing() de opgeslagen _pt-user-role-metadata en gebruikt deze waarde uiteindelijk bij wp_insert_user().

Daardoor kan een aanvaller zichzelf de WordPress-rol Administrator laten toewijzen.

Geen bestaand WordPress-account nodig

CVE-2026-18467 is bijzonder ernstig omdat de aanvaller vooraf geen WordPress-account nodig heeft.

De CVSS-vector vermeldt:

  • Attack Vector: Network
  • Attack Complexity: Low
  • Privileges Required: None
  • User Interaction: None

Een website met een publiek bereikbaar Paytium-formulier kan daardoor rechtstreeks vanaf internet worden aangevallen wanneer aan de overige exploitvoorwaarden wordt voldaan.

De betaalflow moet wel worden voltooid

Voor de beschreven aanval is een publiek bereikbaar Paytium-shortcodeformulier nodig.

De aanvaller moet via dat formulier een betaling indienen en de daaruit voortkomende betaalflow voltooien.

De kwetsbaarheid is daardoor niet simpelweg via ieder willekeurig HTTP-request exploiteerbaar.

Dat neemt het risico echter nauwelijks weg bij websites die Paytium juist gebruiken waarvoor de plugin bedoeld is: publiek toegankelijke betaal-, bestel- of donatieformulieren.

Volledige WordPress-overname mogelijk

Wanneer de aanval slaagt, kan een nieuw WordPress-account met Administrator-rechten worden aangemaakt.

Daarmee krijgt de aanvaller in beginsel volledige administratieve controle over WordPress.

Een Administrator kan afhankelijk van de websiteconfiguratie onder andere:

  • plugins installeren en activeren;
  • themes installeren of wijzigen;
  • andere gebruikers en Administrators aanmaken;
  • bestaande accounts wijzigen;
  • websitecontent manipuleren;
  • instellingen wijzigen;
  • gegevens uit WordPress en gekoppelde plugins benaderen;
  • malware of een permanente backdoor installeren;
  • kwaadaardige PHP-code op de website introduceren.

Een succesvolle privilege escalation moet daarom als een mogelijke volledige websitecompromittering worden behandeld.

Update onmiddellijk naar Paytium 5.0.5

De leverancier heeft de kwetsbaarheid opgelost in Paytium 5.0.4.

De officiële WordPress.org-changelog vermeldt bij versie 5.0.4 expliciet:

“Paytium version 5.0.4 includes a patch for critical privilege escalation vulnerabilities that can be exploited by un-authenticated users.”

Daarnaast noemt de leverancier specifiek de correctie voor unauthenticated privilege escalation via de pt_form_field[pt-user-role]-parameter.

Inmiddels is Paytium 5.0.5 beschikbaar.

Vservs adviseert daarom niet op 5.0.4 te blijven wanneer zonder compatibiliteitsproblemen naar de actuele versie kan worden bijgewerkt.

  1. Controleer of Paytium op de website is geïnstalleerd.
  2. Controleer het volledige versienummer.
  3. Update iedere installatie op versie 5.0.3 of ouder onmiddellijk.
  4. Installeer bij voorkeur Paytium 5.0.5 of een nieuwere ondersteunde release.
  5. Test na de update de gebruikte betaal- en donatieformulieren.
  6. Controleer ook terugkerende betalingen en eventuele user-registrationfunctionaliteit.

Tijdelijke maatregel wanneer direct updaten onmogelijk is

Wanneer de update om een aantoonbare technische reden niet onmiddellijk kan worden uitgevoerd, is het uitschakelen van Paytium of het ontoegankelijk maken van de betrokken publieke Paytium-formulieren de veiligste tijdelijke maatregel.

Omdat de kwetsbaarheid juist via formulier- en paymentprocessing bereikbaar is, moet worden voorkomen dat onbekende bezoekers de kwetsbare flow kunnen starten.

Dit is uitsluitend een tijdelijke veiligheidsmaatregel. De structurele oplossing blijft het installeren van Paytium 5.0.4 of nieuwer.

Controleer Administrator-accounts

Websites waarop Paytium 5.0.3 of ouder met publiek bereikbare betaalformulieren heeft gedraaid, moeten naast de update worden gecontroleerd op onverwachte gebruikersaccounts.

Controleer in WordPress minimaal:

  • alle accounts met de rol Administrator;
  • recent aangemaakte gebruikersaccounts;
  • accounts met onbekende e-mailadressen;
  • accounts die qua naam lijken op bestaande beheerders;
  • onverwachte wijzigingen van rollen van bestaande gebruikers;
  • accounts die zijn aangemaakt rond onbekende Paytium-betalingen.

Controleer daarbij niet uitsluitend de zichtbare gebruikersnaam. Een aanvaller kan bewust een naam kiezen die op een legitieme beheerder lijkt.

Controleer Paytium-betalingen en logs

Omdat exploitatie volgens de gepubliceerde informatie een Paytium-paymentflow gebruikt, zijn ook Paytium-transacties en beschikbare logs relevant.

Controleer waar mogelijk:

  • onbekende of onverwachte Paytium-betalingen;
  • zeer kleine of afwijkende betalingen zonder duidelijke zakelijke reden;
  • betalingen die samenvallen met het aanmaken van een WordPress-account;
  • requests waarin pt_form_field voorkomt;
  • requests waarin pt-user-role wordt meegestuurd;
  • requests waarin een Administrator-rol wordt geprobeerd op te geven;
  • WordPress-gebruikersregistraties direct na Paytium-transacties.

Het aantreffen van een gemanipuleerde pt-user-role-parameter in een publiek request verdient onmiddellijke aandacht.

Controleer op verdere persistentie

Wanneer een onbekend Administrator-account wordt aangetroffen, verwijder dan niet alleen het account en beschouw het incident daarna als opgelost.

Een WordPress Administrator kan al aanvullende persistentie hebben geplaatst.

Controleer in dat geval ook:

  • recent geïnstalleerde of gewijzigde plugins;
  • onbekende must-use plugins;
  • recent gewijzigde themes;
  • onverwachte PHP-bestanden;
  • wp-content/uploads/ op uitvoerbare of verdachte bestanden;
  • WordPress Core-bestanden op wijzigingen;
  • WordPress-cronjobs;
  • andere Administrator-accounts;
  • API- en applicatiewachtwoorden;
  • beschikbare webserver- en PHP-logs.

Wanneer blijkt dat een ongeautoriseerde Administrator daadwerkelijk op de website heeft ingelogd, behandel de omgeving dan als gecompromitteerd.

Wijzig credentials na bevestigde compromittering

Bij een bevestigde websiteovername moet rekening worden gehouden met het feit dat een aanvaller met Administrator-rechten aanvullende toegang kan hebben verkregen.

Roteer daarom relevante credentials en secrets, waaronder waar van toepassing:

  • WordPress Administrator-wachtwoorden;
  • WordPress salts;
  • databasecredentials;
  • FTP- en SFTP-credentials;
  • SMTP-credentials;
  • API-sleutels;
  • Mollie API-credentials wanneer er aanwijzingen zijn dat deze toegankelijk zijn geweest;
  • andere secrets die vanuit de WordPress-installatie konden worden benaderd.

Geen bevestigde actieve exploitatie

CVE-2026-18467 is op 24 september 2026 als kritieke kwetsbaarheid gepubliceerd en de technische aanvalsketen is voldoende gedocumenteerd om het risico te bevestigen.

Vservs heeft tijdens deze controle echter geen betrouwbare bevestiging gevonden dat CVE-2026-18467 momenteel actief in het wild wordt misbruikt.

De kwetsbaarheid staat op dit moment ook niet in de CISA Known Exploited Vulnerabilities Catalog.

Wij classificeren CVE-2026-18467 daarom niet als actief misbruikt.

Dat vermindert de urgentie van de update niet. Een niet-ingelogde aanvaller kan onder de beschreven voorwaarden rechtstreeks Administrator-rechten verkrijgen en daarmee de WordPress-site volledig overnemen.

Verantwoordelijkheid voor WordPress en CMS security updates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijk overeengekomen managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van WordPress, WooCommerce, andere CMS-systemen, plugins, extensies en thema’s.

Wanneer misbruik, malware of aantoonbaar achterstallig onderhoud ervoor zorgt dat een website of dienst een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de getroffen website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van onze infrastructuur en diensten te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, tijdens weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en beschikbare capaciteit. Wanneer direct ingrijpen niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden uitgevoerd.

Managed WordPress van Vservs

CVE-2026-18467 laat opnieuw zien dat ook een relatief gespecialiseerde WordPress-plugin een directe route naar volledige websiteovername kan introduceren.

Met Vservs Managed WordPress Hosting verzorgen wij onder andere WordPress Core-, plugin- en theme-updates, security hardening, monitoring, malwarecontrole, back-ups en technisch WordPress-beheer.

Conclusie

CVE-2026-18467 in Paytium vereist onmiddellijke aandacht.

Een externe aanvaller kan onder de beschreven voorwaarden zonder bestaand WordPress-account een nieuwe gebruiker met Administrator-rechten laten aanmaken.

Alle Paytium-versies tot en met 5.0.3 zijn kwetsbaar. De beveiligingscorrectie is beschikbaar vanaf 5.0.4 en inmiddels is Paytium 5.0.5 de actuele release.

Update daarom onmiddellijk naar Paytium 5.0.5 of een nieuwere veilige versie.

Heeft een kwetsbare versie met publiek bereikbare Paytium-formulieren gedraaid, controleer dan ook alle Administrator-accounts, Paytium-transacties, webserverlogs en recent gewijzigde plugins en bestanden.

Wordt een ongeautoriseerd Administrator-account of andere aanwijzing voor succesvolle exploitatie gevonden, behandel de volledige WordPress-installatie dan als gecompromitteerd.

Bronnen

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.