WordPress heeft een WordPress kritieke flaw verholpen in de kernsoftware. De kwetsbaarheid stelt een aanvaller in staat om, zonder account en zonder dat een ingelogde gebruiker handelingen hoeft uit te voeren, een site een PHP-bestand van buiten de theme-mappen te laten laden. Op een deel van de servers kan dat zelfs leiden tot het uitvoeren van de code van de aanvaller.
De oplossing is inmiddels beschikbaar: op 22 september verscheen de fix in WordPress 7.1.2. WordPress adviseert beheerders om meteen te updaten, ook als ze recent al een security release hebben toegepast.
Wat is er mis bij de WordPress kritieke flaw?
De kern van het probleem zit in hoe WordPress bepaalt welk templatebestand hoort bij een pagina. Daarbij wordt een bestandsnaam opgebouwd op basis van een onderdeel van het webadres. In getroffen versies wordt die waarde onvoldoende gecontroleerd op pad-traversal-achtige constructies, terwijl een naburige logica dit soort controle wél toepaste.
Concreet: de bestandsnaam die wordt opgebouwd heeft het patroon page-{waarde}.php. Voor een succesvolle aanval zijn daardoor extra omstandigheden nodig, waaronder dat het actieve thema een mapstructuur bevat die past bij dat patroon.
Waarom kan dit op sommige servers tot code-executie leiden?
WordPress benadrukt dat de kwetsbaarheid niet automatisch volledige code-executie oplevert op elk systeem. Dat hangt af van de server- en themaconfiguratie.
De eerste drempel: bestaat er een “bruikbaar” PHP-doel?
Om verder te gaan dan het laden van een bestand, moet op de server al een PHP-bestand aanwezig zijn dat, wanneer het wordt geladen, iets kan doen wat voor de aanvaller interessant is. Dat is precies waarom WordPress spreekt van “some servers”: niet elke host heeft dezelfde set aan bestanden en thema’s.
De tweede drempel: PHP-instellingen spelen mee
Beveiligingsspecialist Patchstack wijst op twee controlepunten die aangeven hoe dichtbij een systeem bij het “slechtste scenario” zit. Ten eerste gaat het om het thema: heeft het actieve thema een top-level folder waarvan de naam begint met page-? Ten tweede gaat het om een PHP-instelling, register_argc_argv, die een bekende techniek nodig heeft om code-executie te ondersteunen.
Patchstack stelt daarbij dat deze checks geen directe fix zijn, maar wél helpen inschatten hoe blootgesteld een site is. Belangrijk detail uit de analyse: de instelling is standaard uit op PHP 8.5, en standaard aan op oudere PHP-versies.
Welke versies zijn kwetsbaar?
De WordPress kritieke flaw beïnvloedt alle versies van 4.7.0 t/m 7.1.1. Dat betekent dat ook een site die net is bijgewerkt na de security release van 17 september nog steeds getroffen kan zijn, omdat deze bug een afzonderlijke kwetsbaarheid is.
De kwetsbaarheid is door WordPress geclassificeerd als kritiek met een CVSS-score van 9.2. De issue krijgt de code CVE-2026-87902.
Welke update moet je doen?
WordPress heeft de fix doorgevoerd voor elke ondersteunde branch, terug tot versie 4.7. Welke exacte release je moet installeren hangt af van de versie die je nu gebruikt.
- Voor de meeste systemen betekent dit: update naar WordPress 7.1.2.
- Voor oudere versies: WordPress heeft een backport gedaan tot minimaal 4.7.37 (volledige lijst staat in de release notes).
WordPress geeft aan dat er geen aparte workaround is. Voor veiligheid is de update de oplossing.
Als je automatische achtergrondupdates aan hebt staan, kan WordPress de update voor je starten. Voor andere sites kun je in je dashboard naar Updates gaan, of de release downloaden via WordPress.org.
Heeft iemand dit al misbruikt?
Op 22 september waren er volgens de berichtgeving geen meldingen dat de kwetsbaarheid actief werd uitgebuit in aanvallen. Ook ontbrak een publieke proof-of-concept. Bovendien stond er nog geen entry in de Amerikaanse CISA Known Exploited Vulnerabilities catalogus.
Dat betekent niet dat risico weg is: zodra exploits beschikbaar komen, kan het snel veranderen. Daarom blijft het advies onverminderd: update zo snel mogelijk.
Praktische checklist voor beheerders
Wil je voorkomen dat je site in de problemen komt met de WordPress kritieke flaw, doorloop dan deze stappen:
- Update direct naar de door WordPress aangegeven versie voor jouw branch (start met 7.1.2 als je op 7.1.x zit).
- Controleer je thema: kijk of het actieve thema een map heeft met een naam die begint met page- (zoals Patchstack beschrijft).
- Beoordeel je PHP-versie en instellingen. Let extra op register_argc_argv en pas waar mogelijk aan volgens je beveiligingsbeleid.
- Herhaal de updatecontrole als je recent al een security release draaide: deze bug is een aparte kwestie van die eerdere fixes.
Waarom snelheid belangrijk is
Het lastige bij veel WordPress-kwetsbaarheden is dat ze soms pas “echt” gevaarlijk worden wanneer specifieke combinaties van thema’s en serverinstellingen aanwezig zijn. Maar juist omdat die combinatie op sommige servers wél kan kloppen, is uitstellen een risico.
In dit geval geldt bovendien dat de fout zonder account en zonder extra handelingen door een gebruiker kan worden benaderd. Dat maakt het eenvoudiger voor een aanvaller om richting de kwetsbaarheid te bewegen zodra er een werkbare exploit beschikbaar is.
Gerelateerde beveiligingsupdates om mee te nemen
Als je bezig bent met het op orde brengen van WordPress- en webapplicatiebeveiliging, kan het zinvol zijn om ook andere recente issues in je patchronde te betrekken. Bijvoorbeeld over WordPress-releases die updates vereisen, zoals Click2Shell in WordPress: update 7.1.1 nodig. Zo voorkom je dat je wel updatet voor de ene kwetsbaarheid, maar een andere belangrijke bug laat liggen.
Daarnaast is het verstandig om alert te blijven op kwesties rondom server- en applicatielogica, waar aanvallen vaak mee starten. Neem daarom patchbeheer, thema-updates en PHP-afstemming mee als doorlopend proces.
Conclusie
WordPress heeft een WordPress kritieke flaw gepatcht die in getroffen versies het laden van een extern PHP-bestand kan mogelijk maken, zonder dat de aanvaller een account nodig heeft. Op een deel van de servers kan dat verder gaan tot het uitvoeren van eigen code, afhankelijk van thema- en PHP-instellingen.
Er is geen workaround: de enige echte stap is updaten naar de juiste versie. Check daarom vandaag nog jouw WordPress-branch en installeer de fix, zodat je site niet achterblijft op CVE-2026-87902.
Bron: https://thehackernews.com/2026/09/wordpress-issues-patch-for-critical.html
