
Kritieke authenticatie-bypass in Bluehost- en HostGator-plugins kan WordPress-site overnemen
In meerdere WordPress-plugins van Newfold is een ernstige authenticatiekwetsbaarheid ontdekt. De kwetsbaarheid is geregistreerd als CVE-2026-80099 en kan ertoe leiden dat een aanvaller toegang krijgt tot WordPress met administratorrechten.
De kwetsbare component wordt onder andere gebruikt in WordPress-plugins van Bluehost, HostGator, Web.com en Crazy Domains. Voor websites waarop een getroffen versie aanwezig is, adviseert Vservs om de plugin zo snel mogelijk bij te werken.
Wat is CVE-2026-80099?
CVE-2026-80099 betreft een fout in de authenticatie binnen de gedeelde wp-module-data-component van verschillende Newfold WordPress-plugins.
De kwetsbaarheid zit in de verwerking van Bearer-tokens voor WordPress REST API-verzoeken. Wanneer de plugin onder bepaalde omstandigheden geen geldige authenticatiesleutel ontvangt, kan de gebruikte controle terugvallen op voorspelbare gegevens.
Hierdoor kan een aanvaller een token construeren waarmee de authenticatiecontrole kan worden omzeild. Bij succesvolle exploitatie kan WordPress vervolgens een bestaande administrator als ingelogde gebruiker behandelen.
Dit geeft een aanvaller potentieel toegang tot WordPress-functies die normaal alleen voor beheerders beschikbaar zijn.
Welke WordPress-plugins zijn getroffen?
Volgens de gepubliceerde CVE-informatie zijn onder andere de volgende versies getroffen:
- Bluehost WordPress Plugin: versie 4.19.0 en ouder
- HostGator WordPress Plugin: versie 3.2.0 en ouder
- Web WordPress Plugin: versie 2.3.5 en ouder
- Crazy Domains WordPress Plugin: versie 2.5.2 en ouder
- wp-module-data: versie 2.9.7 en ouder
Welke versies zijn veilig?
Voor de afzonderlijke hostingplugins zijn updates beschikbaar waarin de kwetsbare component is aangepast.
- Bluehost: update naar 4.19.1 of nieuwer
- HostGator: update naar 3.2.1 of nieuwer
- Web: update naar 2.3.6 of nieuwer
- Crazy Domains: update naar 2.5.3 of nieuwer
Gebruik bij voorkeur altijd de meest recente beschikbare versie van de betreffende plugin.
Technische impact
De kwetsbaarheid heeft een CVSS-score van 8.8 en is geclassificeerd als improper authentication.
Bij succesvolle exploitatie kan een aanvaller administratorrechten binnen WordPress verkrijgen. Daarmee kunnen onder andere nieuwe gebruikers worden aangemaakt, plugins worden geïnstalleerd, instellingen worden gewijzigd en inhoud worden aangepast.
Administratorrechten binnen WordPress kunnen daarnaast in veel hostingomgevingen worden misbruikt om PHP-code uit te voeren. Hierdoor kan een WordPress-accountovername uiteindelijk uitgroeien tot volledige compromittering van de website.
Wordt CVE-2026-80099 actief misbruikt?
Op het moment van publicatie zijn er geen betrouwbare aanwijzingen dat CVE-2026-80099 op grote schaal actief wordt misbruikt. Ook is de kwetsbaarheid op dit moment niet bekend als een actief uitgebuite CISA KEV-kwetsbaarheid.
Dat betekent echter niet dat uitstel verstandig is. De technische details van de kwetsbaarheid zijn openbaar en de aanval vereist geen interactie van een WordPress-beheerder.
Wat moeten websitebeheerders doen?
Controleer eerst of één van de getroffen plugins op de WordPress-website aanwezig is. Werk een getroffen installatie daarna direct bij naar de nieuwste beschikbare versie.
Wanneer de plugin niet langer noodzakelijk is, adviseren wij deze volledig te verwijderen in plaats van alleen te deactiveren.
Controleer daarnaast of er onbekende WordPress-gebruikers of beheerdersaccounts zijn aangemaakt.
Controleer op mogelijke compromittering
Voor websites waarop gedurende langere tijd een kwetsbare versie actief is geweest, adviseren wij minimaal de volgende controles uit te voeren:
- Controleer alle WordPress-gebruikers met administratorrechten.
- Controleer op recent aangemaakte of gewijzigde gebruikersaccounts.
- Controleer welke plugins recent zijn geïnstalleerd of geactiveerd.
- Controleer de websitebestanden op onverwachte PHP-bestanden en recente wijzigingen.
- Controleer de map
wp-content/uploadsop PHP- of andere uitvoerbare bestanden. - Controleer webserverlogs op verdachte REST API-verzoeken.
- Controleer geplande WordPress-taken en server-cronjobs op onbekende opdrachten.
- Controleer op ongewenste redirects, gewijzigde JavaScript-bestanden en onbekende code in themes en plugins.
Wanneer onbekende administratoraccounts of verdachte bestanden worden aangetroffen, moet ervan worden uitgegaan dat alleen het installeren van de update niet voldoende is. De website en hostingomgeving moeten dan verder worden onderzocht.
Waarom deze kwetsbaarheid extra aandacht verdient
De kwetsbare component wordt niet uitsluitend door één losse WordPress-plugin gebruikt. Newfold gebruikt dezelfde functionaliteit in plugins die gekoppeld zijn aan verschillende grote hostingmerken.
Daardoor kan dezelfde programmeerfout op verschillende WordPress-installaties aanwezig zijn zonder dat een websitebeheerder zich realiseert dat de betreffende hostingplugin onderdeel is van het beveiligingsoppervlak van de website.
Managed WordPress bij Vservs
Bij een WordPress-website zijn niet alleen WordPress Core-updates belangrijk. Ook plugins en themes moeten continu worden gecontroleerd op beveiligingsproblemen.
Met Managed WordPress Hosting van Vservs verzorgen wij het technische WordPress-beheer, controleren wij beschikbare updates en bekende beveiligingsrisico’s en houden wij de omgeving actief in de gaten.
Gebruikt u onbeheerde WordPress-hosting, dan blijft het controleren en installeren van WordPress-, plugin- en theme-updates de verantwoordelijkheid van de websitebeheerder.
Bronnen
- Wordfence Threat Intelligence – CVE-2026-80099
- CVE / NVD – CVE-2026-80099
- Newfold wp-module-data beveiligingswijziging
- Newfold updates voor Bluehost, HostGator, Web en Crazy Domains

