Overslaan en naar de inhoud gaan

Security en Beveiligingsupdates

Blijf op de hoogte van actuele beveiligingslekken, kwetsbaarheden en belangrijke security-updates voor websites, WordPress, webshops en andere online platformen. Vservs volgt relevante beveiligingsmeldingen en geeft aan welke maatregelen nodig zijn om misbruik te voorkomen.
Microsoft Exchange kwetsbaarheid CVE-2026-96940 en Vservs Kerio Connect als Europees gehost alternatief

Microsoft Exchange-kwetsbaarheid CVE-2026-96940: NCSC waarschuwt voor privilege-escalatie

8 oktober 2026

De Microsoft Exchange kwetsbaarheid CVE-2026-96940 maakt het mogelijk voor een aanvaller met geldige inloggegevens om zijn rechten binnen een kwetsbare Exchange Server-omgeving te verhogen. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt organisaties met on-premises Microsoft Exchange om de beschikbare beveiligingsupdate zo snel mogelijk te installeren. CVE-2026-96940 heeft een CVSS-score van 8,8 High. Microsoft heeft de […]

Kirki WordPress beveiligingslek CVE-2026-102173 maakt Stored XSS mogelijk zonder gebruikersaccount

Kirki-beveiligingslek CVE-2026-102173 treft meer dan 500.000 WordPress-installaties

8 oktober 2026

Een nieuw Kirki beveiligingslek maakt Stored Cross-Site Scripting (XSS) mogelijk zonder dat een aanvaller over een WordPress-account hoeft te beschikken. De kwetsbaarheid is geregistreerd als CVE-2026-102173 en heeft volgens Wordfence een CVSS-score van 7.2 High. Kirki wordt volgens WordPress.org op meer dan 500.000 WordPress-installaties actief gebruikt. De kwetsbaarheid treft Kirki-versies tot en met 6.3.1 en […]

Kritieke Payload CMS SQL-injection CVE-2026-105845 treft PostgreSQL en SQLite databases

Kritieke Payload CMS-kwetsbaarheid CVE-2026-105845 maakt SQL-injection mogelijk zonder login

8 oktober 2026

Een kritieke Payload CMS SQL-injection kwetsbaarheid kan aanvallers onder bepaalde omstandigheden toegang geven tot databasegegevens zonder dat hiervoor een bestaand gebruikersaccount nodig is. De kwetsbaarheid is geregistreerd als CVE-2026-105845 en heeft een CVSS-score van 9.8. Het beveiligingsprobleem treft Payload CMS-installaties die gebruikmaken van PostgreSQL of SQLite en waarbij niet-vertrouwde gebruikers dynamische databasefilters of joins kunnen […]

OrdaSoft Joomla CCK CVE-2026-102427 en CVE-2026-102428 RCE en SQL-injection

Kritieke OrdaSoft Joomla CCK-kwetsbaarheden maken Remote Code Execution en SQL-injection zonder login mogelijk

7 oktober 2026

De OrdaSoft Joomla CCK kwetsbaarheid CVE-2026-102427 maakt Remote Code Execution mogelijk zonder dat een aanvaller hoeft in te loggen. Daarnaast bevat dezelfde Joomla-extensie een kritieke ongeauthenticeerde SQL-injection, CVE-2026-102428. Beide kwetsbaarheden treffen OrdaSoft Joomla CCK-versies vรณรณr 8.3.16. CVE-2026-102427 heeft de maximale CVSS-score van 10,0. CVE-2026-102428 heeft een CVSS-score van 9,3. Twee kritieke kwetsbaarheden in OrdaSoft Joomla […]

GiveWP kwetsbaarheid CVE-2026-104405 privilege-escalatie zonder login

GiveWP-kwetsbaarheid CVE-2026-104405 maakt privilege-escalatie zonder login mogelijk

7 oktober 2026

De GiveWP kwetsbaarheid CVE-2026-104405 maakt privilege-escalatie mogelijk zonder dat een aanvaller vooraf over een WordPress-account hoeft te beschikken. De kwetsbaarheid treft GiveWP-versies tot en met 4.17.0 en heeft een CVSS-score van 8,1 High. De beveiligingscorrectie is opgenomen in GiveWP 4.18.0. Op het moment van deze publicatie is via WordPress.org inmiddels een nog nieuwere 4.18.0.x-release beschikbaar. […]

Ninja Forms en WPC Product Bundles actief misbruikt via stored XSS in WordPress

Ninja Forms en WPC Product Bundles-kwetsbaarheden actief misbruikt voor WordPress-overname

7 oktober 2026

Een Ninja Forms kwetsbaarheid en een beveiligingslek in WPC Product Bundles for WooCommerce worden actief misbruikt om WordPress-websites over te nemen. Beveiligingsonderzoekers van Patchstack hebben een aanvalscampagne waargenomen waarbij stored cross-site scripting wordt gebruikt om via de actieve sessie van een WordPress-beheerder kwaadaardige plugins, administratoraccounts en meerdere backdoors te installeren. De aanvallen richten zich op […]

WordPress 7.1.3 security update verhelpt zeven beveiligingskwetsbaarheden

WordPress 7.1.3 verhelpt zeven beveiligingskwetsbaarheden

7 oktober 2026

De WordPress 7.1.3 security update verhelpt zeven beveiligingskwetsbaarheden in WordPress Core, waaronder stored cross-site scripting, een second-order SQL-injection, een denial-of-serviceprobleem en een informatielek zonder authenticatie. WordPress heeft versie 7.1.3 op 6 oktober 2026 uitgebracht en adviseert websitebeheerders om direct bij te werken. Naast de zeven securityfixes bevat WordPress 7.1.3 vier reguliere bugfixes. Een van de […]

WordPress File Upload kwetsbaarheid CVE-2026-62071 maakt SQL-injectie zonder login mogelijk

Kritieke WordPress File Upload-kwetsbaarheid CVE-2026-62071 maakt SQL-injectie zonder login mogelijk

6 oktober 2026

De WordPress File Upload kwetsbaarheid CVE-2026-62071 maakt SQL-injectie mogelijk zonder dat een aanvaller hoeft in te loggen. De kritieke beveiligingsfout treft de WordPress-plugin die tegenwoordig als Iptanus File Upload wordt uitgebracht en heeft een CVSS-score van 9,3. De WordPress File Upload kwetsbaarheid treft versies tot en met 5.1.10. De beveiligingscorrectie is opgenomen in versie 5.2.0. […]

ACPT Premium kwetsbaarheid CVE-2026-105701 maakt Remote Code Execution op WordPress mogelijk

ACPT Premium-kwetsbaarheid CVE-2026-105701 maakt Remote Code Execution mogelijk

6 oktober 2026

De ACPT Premium kwetsbaarheid CVE-2026-105701 maakt het mogelijk voor een geauthenticeerde WordPress-gebruiker met slechts Subscriber-rechten om willekeurige code op de webserver uit te voeren. De beveiligingsfout heeft een CVSS-score van 8,8 en kan leiden tot Remote Code Execution. De ACPT Premium kwetsbaarheid treft versies tot en met 2.0.66. De beveiligingscorrectie is opgenomen in versie 2.0.67. […]