
Kritieke WPMobile.App-kwetsbaarheid CVE-2026-94541: 79 aanvalspogingen in 24 uur
De WPMobile.App kwetsbaarheid CVE-2026-94541 maakt het onder bepaalde omstandigheden mogelijk om zonder account wachtwoord-resetlinks van WordPress-gebruikers te bemachtigen en daarmee accounts over te nemen. De kwetsbaarheid heeft een CVSS-score van 9.8 en wordt als Critical beoordeeld.
Wordfence heeft bovendien gemeld dat het in de afgelopen 24 uur 79 aanvalspogingen heeft geblokkeerd die specifiek op deze kwetsbaarheid waren gericht. Dit betekent dat CVE-2026-94541 inmiddels daadwerkelijk door aanvallers wordt getest en aangevallen.
Dat aantal mag niet worden geïnterpreteerd als 79 succesvol gehackte websites. Het gaat om door Wordfence gedetecteerde en geblokkeerde exploitpogingen.
Welke versies van WPMobile.App zijn kwetsbaar?
De kwetsbaarheid treft:
- WPMobile.App 11.82 en ouder – kwetsbaar
- WPMobile.App 11.85 en nieuwer – gepatcht voor CVE-2026-94541
Versie 11.83 schakelde de betreffende mail-to-push-functionaliteit tijdelijk uit en versie 11.84 bevatte aanvullende hardening. Wordfence adviseert voor volledige remediatie te upgraden naar versie 11.85 of nieuwer.
Hoe werkt CVE-2026-94541?
WPMobile.App kan e-mailberichten vanuit WordPress omzetten naar push-notificaties voor de bijbehorende mobiele applicatie.
Wanneer de functie mail-to-push actief is, worden uitgaande WordPress-e-mails verwerkt en gegevens daarvan in de push-queue opgeslagen.
Het beveiligingsprobleem ontstaat doordat de plugin onvoldoende controleert of een bezoeker bevoegd is om bepaalde gegevens uit deze push-queue op te vragen.
Dit wordt bijzonder gevaarlijk bij WordPress-wachtwoordherstel. Een e-mail voor het opnieuw instellen van een wachtwoord bevat een unieke reset-URL en reset-key. Wanneer zo’n bericht via mail-to-push wordt verwerkt, kan die informatie eveneens in de push-queue terechtkomen.
Een niet-ingelogde aanvaller kan onder de kwetsbare omstandigheden proberen deze resetinformatie uit te lezen en vervolgens gebruiken om het wachtwoord van het doelaccount opnieuw in te stellen.
Administratoraccount kan worden overgenomen
De aanval is niet beperkt tot gewone WordPress-gebruikers. Ook wachtwoord-resetlinks van accounts met de rol Administrator kunnen worden getroffen.
Een succesvolle aanval kan daardoor leiden tot volledige overname van de WordPress-website.
Een aanvaller met administratorrechten kan vervolgens bijvoorbeeld:
- nieuwe administratoraccounts toevoegen;
- plugins of thema’s installeren en wijzigen;
- PHP-code op de website plaatsen;
- websitegegevens wijzigen of verwijderen;
- malware, redirects of backdoors installeren;
- gegevens van bezoekers of klanten benaderen.
Wanneer is een website kwetsbaar?
Voor deze specifieke aanvalsketen moet de mail-to-push-functionaliteit van WPMobile.App actief zijn. Wordfence noemt hiervoor de instelling wpmobile_auto_mail=1.
Wanneer deze functie niet was ingeschakeld, is de beschreven methode voor het onderscheppen van wachtwoord-resetlinks niet direct toepasbaar.
Dat verandert echter niets aan het updateadvies. Websites met WPMobile.App 11.82 of ouder moeten worden bijgewerkt.
Actieve aanvalspogingen waargenomen
Wordfence meldt dat het 79 aanvallen tegen CVE-2026-94541 heeft geblokkeerd in de 24 uur voorafgaand aan de publicatie van de actuele kwetsbaarheidsinformatie.
Daarmee is dit geen kwetsbaarheid die uitsluitend theoretisch interessant is. Er zijn concrete aanwijzingen dat aanvallers de kwetsbaarheid proberen te misbruiken.
Er zijn op dit moment echter geen betrouwbare cijfers gepubliceerd waaruit blijkt hoeveel websites daadwerkelijk succesvol via deze kwetsbaarheid zijn gecompromitteerd.
Wat moeten WordPress-beheerders nu doen?
- Controleer of WPMobile.App op de website is geïnstalleerd.
- Controleer het geïnstalleerde versienummer.
- Update WPMobile.App direct naar 11.85 of nieuwer.
- Schakel de plugin tijdelijk uit wanneer onmiddellijk updaten niet mogelijk is.
- Controleer of mail-to-push actief was op de website.
- Controleer administratoraccounts op onverwachte wijzigingen.
- Controleer recente wachtwoord-resets en beveiligingsmeldingen.
- Controleer WordPress- en webserverlogs op verdachte activiteit.
Controleren op mogelijke misbruikspogingen
Webserverlogs kunnen worden gecontroleerd op ongebruikelijke requests richting WPMobile.App-functionaliteit. Bij deze kwetsbaarheid is onder andere de parameter wpapp_category[] relevant.
Het aantreffen van deze parameter is op zichzelf geen bewijs dat een website succesvol is gehackt. Requests moeten worden beoordeeld in combinatie met tijdstip, bron-IP, responsecode en andere activiteiten van dezelfde bezoeker.
Controleer daarnaast:
- onbekende of recent aangemaakte administratoraccounts;
- onverwachte wijzigingen van e-mailadressen van beheerders;
- recente wachtwoord-resets die niemand binnen de organisatie heeft aangevraagd;
- onbekende plugins en thema’s;
- recent gewijzigde PHP-bestanden;
- onverwachte wijzigingen in
wp-config.php; - verdachte nieuwe bestanden binnen
wp-content; - ongebruikelijke WordPress-loginactiviteiten.
Wat doen bij aanwijzingen voor accountovername?
Wanneer er aanwijzingen zijn dat een administratoraccount daadwerkelijk is overgenomen, is alleen het installeren van de update niet voldoende.
De website moet dan als mogelijk gecompromitteerd worden behandeld. Controleer bestanden, database, gebruikersaccounts, plugins, thema’s en serverlogs.
Wijzig administratorwachtwoorden en andere relevante toegangscodes nadat de integriteit van de website is gecontroleerd. Bij een bevestigde compromise is het daarnaast verstandig actieve WordPress-sessies ongeldig te maken en te controleren of aanvullende persistence is aangebracht.
Managed WordPress en Managed VPS bij Vservs
Het tijdig installeren van beveiligingsupdates en het controleren van websites op afwijkend gedrag wordt steeds belangrijker. Kwetsbaarheden in WordPress-plugins worden regelmatig kort na publieke bekendmaking door geautomatiseerde scanners opgezocht.
Met een Managed VPS van Vservs nemen wij het technische beheer van de serveromgeving uit handen, waaronder beveiligingsupdates, monitoring, hardening en technisch serverbeheer.
Bij unmanaged hosting en unmanaged VPS-servers blijft het bijhouden van WordPress, plugins en thema’s de verantwoordelijkheid van de beheerder.
Samenvatting
- Plugin: WPMobile.App – Android and iOS App Builder
- CVE: CVE-2026-94541
- Severity: Critical
- CVSS: 9.8
- Kwetsbare versies: 11.82 en ouder
- Veilige versie: 11.85 of nieuwer
- Impact: ongeauthenticeerde accountovername, inclusief Administrator-accounts
- Voorwaarde: mail-to-push-functionaliteit actief
- Exploitstatus: Wordfence heeft aanvalspogingen tegen de kwetsbaarheid waargenomen
- Actie: onmiddellijk updaten en accounts/logs controleren
Bronnen
- Wordfence Intelligence – CVE-2026-94541
- WordPress.org – WPMobile.App pluginpagina en changelog

