
Really Simple Security kwetsbaarheid maakt omzeilen WordPress 2FA mogelijk
Really Simple Security kwetsbaarheid: in de populaire WordPress-plugin Really Simple Security, voorheen bekend als Really Simple SSL, is een beveiligingslek openbaar gemaakt waarmee de e-mailgebaseerde tweefactorauthenticatie van een WordPress-account kan worden omzeild.
De kwetsbaarheid wordt gevolgd als CVE-2026-89080 en heeft een CVSS-score van 7.5 (High).
Really Simple Security wordt volgens WordPress.org op meer dan 3 miljoen WordPress-websites actief gebruikt.
Een belangrijke nuance is dat CVE-2026-89080 een aanvaller niet zelfstandig het wachtwoord van een WordPress-account laat omzeilen. De aanvaller moet het geldige wachtwoord van het betreffende account al kennen. De kwetsbaarheid maakt het vervolgens mogelijk om de aanvullende bescherming van e-mailgebaseerde 2FA te ondermijnen.
Wanneer het getroffen account Administrator-rechten heeft, kan succesvolle exploitatie daardoor alsnog leiden tot volledige controle over de WordPress-website.
Feiten over de kwetsbaarheid
- Product: Really Simple Security
- Voormalige naam: Really Simple SSL
- Platform: WordPress
- Actieve installaties: 3 miljoen+
- CVE: CVE-2026-89080
- Type: Improper Authentication / 2FA bypass
- CWE: CWE-287
- Ernst: High
- CVSS: 7.5
- Kwetsbare versies: vanaf 9.5.10.1 tot vóór 9.8.1
- Veilige versie: 9.8.1 of nieuwer
- Voorwaarde voor misbruik: de aanvaller moet het geldige wachtwoord van het doelaccount al kennen
- Mogelijke impact: omzeilen van e-mail-2FA en overname van het getroffen gebruikersaccount
- Maximale impact: volledige WordPress-overname wanneer een Administrator-account wordt getroffen
- Exploitstatus: geen bevestigde actieve exploitatie bekend op het moment van publicatie
- Vereiste actie: direct controleren en bijwerken naar Really Simple Security 9.8.1 of nieuwer
Wat is CVE-2026-89080?
Really Simple Security biedt verschillende beveiligingsfuncties voor WordPress, waaronder hardening, loginbeveiliging en tweefactorauthenticatie.
Bij e-mailgebaseerde 2FA wordt naast het reguliere WordPress-wachtwoord een aanvullende verificatiestap gebruikt. Daardoor hoort kennis van alleen het wachtwoord onvoldoende te zijn om toegang tot een beschermd account te krijgen.
CVE-2026-89080 bevindt zich juist in deze aanvullende beveiligingslaag.
Volgens de officiële CVE-beschrijving voorkomen kwetsbare versies van Really Simple Security onvoldoende dat een verzoek de voltooide e-mail-2FA-registratiestatus van een account terugzet.
Een aanvaller die het wachtwoord van dat account al kent, kan daardoor de tweede authenticatiefactor omzeilen en uiteindelijk een geldige gebruikerssessie verkrijgen.
Dit is geen wachtwoordloze Administrator-overname
Het is belangrijk de impact van deze kwetsbaarheid correct te beschrijven.
CVE-2026-89080 geeft een willekeurige aanvaller niet automatisch toegang tot WordPress en maakt het niet mogelijk zonder geldige inloggegevens direct als Administrator in te loggen.
Voor succesvolle accountovername moet de aanvaller het correcte wachtwoord van het betreffende WordPress-account al bezitten.
Dat wachtwoord kan bijvoorbeeld eerder zijn buitgemaakt door phishing, credential stuffing, malware op een werkstation, hergebruik van wachtwoorden of een afzonderlijk datalek.
2FA is juist bedoeld om een account in zo’n situatie alsnog te beschermen. CVE-2026-89080 kan die aanvullende beveiligingslaag onder bepaalde omstandigheden uitschakelen.
Administrator-account blijft het belangrijkste risico
Wanneer een aanvaller via deze kwetsbaarheid toegang krijgt tot een WordPress Administrator-account, kan de impact groot zijn.
Een Administrator kan afhankelijk van de WordPress- en serverconfiguratie onder andere:
- nieuwe Administrator-accounts aanmaken;
- bestaande gebruikersaccounts wijzigen;
- plugins installeren en activeren;
- thema’s aanpassen;
- websitecontent wijzigen;
- kwaadaardige JavaScript-code of redirects plaatsen;
- WooCommerce-gegevens benaderen wanneer WooCommerce aanwezig is;
- beveiligingsplugins uitschakelen;
- malware of phishingpagina’s plaatsen;
- mogelijk PHP-code binnen de website uitvoeren.
Een succesvolle overname van een Administrator-account moet daarom als een mogelijk volledige compromittering van de WordPress-installatie worden behandeld.
Meer dan 3 miljoen actieve installaties
Really Simple Security behoort tot de meest gebruikte beveiligingsplugins voor WordPress.
WordPress.org vermeldt momenteel meer dan 3 miljoen actieve installaties.
De grote installed base maakt CVE-2026-89080 relevant, ook al vereist succesvolle accountovername dat de aanvaller al over het geldige wachtwoord van het doelaccount beschikt.
Update naar Really Simple Security 9.8.1 of nieuwer
De kwetsbare versiereeks loopt volgens de gepubliceerde CVE-informatie vanaf 9.5.10.1 tot vóór 9.8.1.
De noodzakelijke beveiligingsupdate is daarom:
Really Simple Security 9.8.1 of nieuwer
Versie 9.8.1 is op 1 september 2026 gepubliceerd.
De officiële WordPress.org-changelog vermeldt voor deze versie meerdere relevante beveiligingswijzigingen in de authenticatie- en 2FA-functionaliteit:
- voorkomen van onverwachte verwijdering van de login nonce;
- voorkomen dat de 2FA-status onterecht van actief naar open wordt gewijzigd;
- voorkomen van XML-RPC-logins zonder 2FA voor gebruikers waarvoor 2FA is geconfigureerd.
Installeer wanneer inmiddels een nieuwere stabiele versie beschikbaar is bij voorkeur de meest recente ondersteunde versie.
Controleer de geïnstalleerde versie
Beheerders met WP-CLI-toegang kunnen de pluginversie bijvoorbeeld controleren met:
wp plugin list --name=really-simple-ssl --fields=name,status,version,update
De geïnstalleerde versie moet minimaal 9.8.1 zijn.
Controleer na een update daadwerkelijk of de nieuwe versie actief is. Ga er niet automatisch vanuit dat een geplande of automatische WordPress-update succesvol is uitgevoerd.
Controleer accounts waarvoor 2FA wordt gebruikt
Omdat CVE-2026-89080 betrekking heeft op de status van e-mailgebaseerde tweefactorauthenticatie, adviseren wij beheerders om na de update te controleren of 2FA nog correct is ingeschakeld voor accounts waarvoor deze beveiliging verplicht hoort te zijn.
Controleer vooral:
- Administrator-accounts;
- accounts met uitgebreide beheerrechten;
- accounts waarvan de 2FA-status onverwacht is gewijzigd;
- gebruikers die recent opnieuw 2FA moesten configureren zonder bekende aanleiding;
- accounts waarbij 2FA onverwacht niet langer actief blijkt te zijn.
Controleer bestaande Administrator-accounts
Controleer daarnaast of alle bestaande WordPress Administrator-accounts bekend en noodzakelijk zijn.
Met WP-CLI kan dit bijvoorbeeld met:
wp user list --role=administrator
Let op onbekende gebruikers, onverwacht gewijzigde e-mailadressen en accounts die recent Administrator-rechten hebben gekregen.
Controleer verdachte loginactiviteit
Wanneer loginlogging beschikbaar is, controleer dan op afwijkende authenticatieactiviteit gedurende de periode waarin een kwetsbare versie actief was.
Let bijvoorbeeld op:
- succesvolle Administrator-logins vanaf onbekende IP-adressen;
- logins vanaf onverwachte landen of netwerken;
- een succesvolle login kort na meerdere mislukte pogingen;
- onverwachte wijzigingen aan 2FA-instellingen;
- nieuwe sessies voor accounts waarvan de beheerder zelf niet heeft ingelogd;
- wijzigingen aan gebruikersprofielen kort na een afwijkende login.
Een afwijkende login is niet automatisch bewijs dat CVE-2026-89080 is misbruikt, maar moet wel nader worden onderzocht.
Controleer op vervolgactiviteiten
Wanneer er aanwijzingen zijn dat een Administrator-account daadwerkelijk is overgenomen, is alleen het wijzigen van het wachtwoord onvoldoende.
Controleer in dat geval onder andere:
- recent geïnstalleerde plugins;
- onbekende Administrator-accounts;
- bestanden in
wp-content/mu-plugins/; - recent gewijzigde PHP-bestanden;
- PHP-bestanden in
wp-content/uploads/; - onverwachte wijzigingen aan thema’s;
- wijzigingen aan
wp-config.php; - onbekende WordPress cron-events;
- onverwachte redirects of JavaScript-code;
- afwijkend uitgaand mailverkeer.
Controleer WordPress Core-bestanden
Met WP-CLI kunnen de officiële WordPress Core-checksums worden gecontroleerd:
wp core verify-checksums
Onverwachte wijzigingen moeten worden onderzocht.
Een gewijzigde Core-file is niet automatisch bewijs van exploitatie van CVE-2026-89080, maar kan wel wijzen op vervolgactiviteiten nadat een Administrator-account is overgenomen.
Beëindig actieve WordPress-sessies bij vermoedelijke compromittering
Wanneer er concrete aanwijzingen zijn dat een account is overgenomen, moet niet alleen het wachtwoord worden gewijzigd.
Beëindig ook bestaande WordPress-sessies van het getroffen account zodat eventueel reeds verkregen sessies niet actief blijven.
Controleer daarna opnieuw de 2FA-configuratie en configureer de tweede factor opnieuw wanneer de integriteit daarvan niet meer kan worden gegarandeerd.
Wijzig wachtwoorden wanneer misbruik wordt vermoed
Omdat succesvolle exploitatie van CVE-2026-89080 afhankelijk is van kennis van het correcte accountwachtwoord, moet een account waarvan vermoed wordt dat het via deze kwetsbaarheid is overgenomen worden behandeld alsof het wachtwoord bekend is bij een derde.
Gebruik daarom een nieuw en uniek wachtwoord dat niet bij andere websites of diensten wordt gebruikt.
Wanneer hetzelfde wachtwoord elders is gebruikt, wijzig dit daar eveneens.
Geen bevestigde actieve exploitatie
Op het moment van publicatie heeft Vservs geen voldoende betrouwbare bron gevonden die bevestigt dat CVE-2026-89080 daadwerkelijk actief in het wild wordt misbruikt.
Wij duiden deze kwetsbaarheid daarom nadrukkelijk niet aan als actief misbruikt.
De combinatie van meer dan 3 miljoen actieve installaties, de mogelijkheid om een belangrijke tweede authenticatiefactor te omzeilen en de potentiële overname van Administrator-accounts maakt tijdig updaten desondanks noodzakelijk.
Geen universele Indicators of Compromise bekend
Op het moment van publicatie zijn geen betrouwbare universele IP-adressen, malware-hashes, bestandsnamen of andere Indicators of Compromise bekend die exclusief aan misbruik van CVE-2026-89080 kunnen worden gekoppeld.
Vservs publiceert daarom geen speculatieve IoC’s.
De belangrijkste controlepunten zijn de 2FA-status van gebruikers, Administrator-accounts, authenticatielogs, actieve sessies en eventuele vervolgwijzigingen binnen WordPress.
Alleen updaten is na succesvolle accountovername niet voldoende
Een update naar Really Simple Security 9.8.1 of nieuwer sluit de bekende kwetsbaarheid, maar maakt wijzigingen die vóór de update door een aanvaller zijn uitgevoerd niet automatisch ongedaan.
Wanneer concrete aanwijzingen voor ongeautoriseerde Administrator-toegang worden gevonden, moet de WordPress-installatie als mogelijk gecompromitteerd worden behandeld.
Onderzoek in dat geval de volledige installatie en wijzig relevante WordPress-wachtwoorden, actieve sessies, WordPress salts, API-keys en andere secrets wanneer deze tijdens de ongeautoriseerde toegang bereikbaar kunnen zijn geweest.
Verantwoordelijkheid voor WordPress security updates
Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijk overeengekomen managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van WordPress, WooCommerce, andere CMS-systemen, plugins, extensies en thema’s.
Wanneer misbruik, malware of aantoonbaar achterstallig onderhoud ervoor zorgt dat een website of dienst een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de getroffen website of dienst tijdelijk isoleren of uitschakelen.
Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van onze infrastructuur en diensten te voorkomen.
Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, tijdens weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en beschikbare capaciteit. Wanneer direct ingrijpen niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden uitgevoerd.
Managed WordPress door Vservs
Een beveiligingsplugin is geen vervanging voor structureel WordPress-onderhoud. Ook software die zelf beveiligingsfuncties zoals 2FA, hardening en kwetsbaarheidsscanning aanbiedt, kan beveiligingslekken bevatten en moet daarom tijdig worden bijgewerkt.
Met Vservs Managed WordPress verzorgen wij onder andere technisch WordPress-beheer, core-, plugin- en thema-updates, security hardening, monitoring, back-ups en ondersteuning bij beveiligingsincidenten.

