Overslaan en naar de inhoud gaan
W3 Total Cache kwetsbaarheid CVE-2026-87920 veroorzaakt stored XSS op WordPress-websites tot en met versie 2.10.6

W3 Total Cache CVE-2026-87920: nieuw XSS-lek treft 900.000+ WordPress-sites

2 oktober 2026
Vincent Zeilmaker – Vservs B.V.

De W3 Total Cache kwetsbaarheid CVE-2026-87920 maakt het mogelijk dat een niet-ingelogde aanvaller kwaadaardige JavaScript-code opslaat in een WordPress-pagina. De kwetsbaarheid heeft een CVSS-score van 7.2 en wordt als High beoordeeld.

W3 Total Cache is met meer dan 900.000 actieve WordPress-installaties een van de meest gebruikte cachingplugins. Daardoor verdient een nieuwe ongeauthenticeerde kwetsbaarheid in deze plugin extra aandacht.

Versie 2.10.7 bevat de beveiligingscorrectie.

Welke versies van W3 Total Cache zijn kwetsbaar?

  • W3 Total Cache 2.10.6 en ouder – kwetsbaar
  • W3 Total Cache 2.10.7 en nieuwer – gepatcht voor CVE-2026-87920

WordPress.org vermeldt W3 Total Cache 2.10.7 als actuele release. In de changelog staat onder andere een correctie voor de Browser Cache-functionaliteit waarbij het herschrijven van niet-gequote URL’s bij het verwijderen van querystrings wordt beperkt.

Wat is CVE-2026-87920?

Het probleem zit in de manier waarop W3 Total Cache HTML-output kan herschrijven wanneer querystrings van statische resources worden verwijderd.

Door onvoldoende veilige verwerking van bepaalde HTML-inhoud kan een aanvaller kwaadaardige content via een WordPress-reactie opslaan. Tijdens de output-processing van W3 Total Cache kan deze content vervolgens op een manier worden herschreven waardoor de HTML-structuur wordt doorbroken.

Hierdoor kan door de aanvaller ingevoerde JavaScript-code worden uitgevoerd wanneer iemand de getroffen pagina bezoekt.

Geen WordPress-account vereist

Voor het plaatsen van de kwaadaardige invoer is volgens Wordfence geen WordPress-account vereist. Dit verhoogt het risico voor websites waarop bezoekers reacties kunnen plaatsen.

De kwetsbaarheid is echter niet onder iedere configuratie direct exploiteerbaar.

Specifieke W3 Total Cache-instelling vereist

CVE-2026-87920 kan volgens Wordfence alleen worden uitgebuit wanneer de optie Remove query strings from static resources binnen W3 Total Cache is ingeschakeld.

Deze functionaliteit verwerkt URL’s in de HTML-output om querystrings achter statische bestanden te verwijderen. Juist in dit herschrijfproces bevindt zich het probleem.

Websites waarop deze optie niet actief is, zijn niet via de door Wordfence beschreven aanvalsketen exploiteerbaar. Toch adviseren wij alle installaties met versie 2.10.6 of ouder te actualiseren.

Wat kan Stored Cross-Site Scripting veroorzaken?

Stored Cross-Site Scripting, vaak afgekort tot Stored XSS, betekent dat kwaadaardige JavaScript-code door de website wordt opgeslagen en later aan andere gebruikers wordt aangeboden.

Wanneer bijvoorbeeld een ingelogde WordPress-beheerder een getroffen pagina bekijkt, wordt de code uitgevoerd binnen de browsercontext van de website.

Afhankelijk van de payload kan XSS worden gebruikt voor onder andere:

  • het uitvoeren van acties namens een ingelogde gebruiker;
  • het wijzigen van website-instellingen;
  • het manipuleren van pagina-inhoud;
  • het doorsturen van bezoekers naar kwaadaardige websites;
  • het verzamelen van informatie uit de browsersessie;
  • het creëren van een verdere aanvalsketen richting website-overname.

Wordt CVE-2026-87920 actief misbruikt?

Op het moment van deze publicatie hebben wij geen betrouwbare primaire bron gevonden die bevestigt dat CVE-2026-87920 op grote schaal actief in het wild wordt uitgebuit.

De kwetsbaarheid is inmiddels wel publiek gedocumenteerd en de beveiligingsupdate is beschikbaar. Door de installed base van meer dan 900.000 websites is uitstel van de update daarom niet verstandig.

Wat moeten beheerders nu doen?

  1. Controleer of W3 Total Cache is geïnstalleerd.
  2. Controleer het geïnstalleerde versienummer.
  3. Update naar W3 Total Cache 2.10.7 of nieuwer.
  4. Controleer of Remove query strings from static resources actief was.
  5. Wis na de update alle W3 Total Cache-caches.
  6. Wis indien van toepassing ook reverse-proxy- en CDN-cache.
  7. Controleer recente reacties op verdachte HTML- of JavaScript-inhoud.

Website controleren op mogelijk misbruik

Omdat de kwetsbaarheid via opgeslagen reactie-inhoud kan worden misbruikt, verdienen recente WordPress-reacties extra aandacht.

Controleer onder andere op:

  • onbekende of opvallende HTML in reacties;
  • <script-constructies;
  • HTML-attributen zoals onerror, onload of vergelijkbare event handlers;
  • javascript:-constructies;
  • vreemde querystrings of bewust beschadigde HTML-attributen;
  • reacties die kort na plaatsing onverwachte frontendproblemen veroorzaakten.

Een patroon in een reactie is niet automatisch bewijs van succesvolle exploitatie. Beoordeel verdachte inhoud samen met webserverlogs, het tijdstip waarop de reactie is geplaatst en eventuele wijzigingen aan gebruikers of websitebestanden.

Controleer ook op gevolgen van XSS

Wanneer een kwaadaardige payload daadwerkelijk is uitgevoerd terwijl een beheerder was ingelogd, kan de oorspronkelijke reactie slechts het begin van de aanval zijn geweest.

Controleer daarom bij concrete aanwijzingen voor misbruik ook:

  • recent aangemaakte administratoraccounts;
  • gewijzigde gebruikersrollen;
  • onbekende plugins of thema’s;
  • recent gewijzigde PHP-bestanden;
  • onverwachte wijzigingen in WordPress-instellingen;
  • verdachte loginactiviteiten.

Managed WordPress en Managed VPS bij Vservs

WordPress-beveiliging vraagt steeds vaker om snelle opvolging van plugin- en core-updates. Vooral veelgebruikte plugins zijn aantrekkelijk voor geautomatiseerde scans zodra details over een kwetsbaarheid openbaar worden.

Met een Managed VPS van Vservs verzorgen wij onder andere serverupdates, hardening, monitoring, back-ups en technisch serverbeheer.

Bij unmanaged hosting en unmanaged VPS-servers blijft het beheer en actualiseren van WordPress, plugins en thema’s de verantwoordelijkheid van de beheerder.

Samenvatting

  • Plugin: W3 Total Cache
  • CVE: CVE-2026-87920
  • Severity: High
  • CVSS: 7.2
  • Kwetsbare versies: 2.10.6 en ouder
  • Veilige versie: 2.10.7 of nieuwer
  • Installed base: meer dan 900.000 actieve installaties
  • Impact: ongeauthenticeerde Stored Cross-Site Scripting
  • Voorwaarde: Remove query strings from static resources moet actief zijn
  • Exploitstatus: geen bevestigde actieve exploitatie gevonden op het moment van publicatie
  • Actie: updaten en caches volledig legen

Bronnen

  • Wordfence Intelligence – CVE-2026-87920
  • WordPress.org – W3 Total Cache pluginpagina en changelog

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.