WordPress Core is recent getroffen door twee beveiligingsproblemen waarvoor inmiddels beveiligingsupdates beschikbaar zijn. Het NCSC beoordeelt de combinatie als ernstig, en meldt dat er kort na de publicatie al misbruik is waargenomen. Gebruik je WordPress om je website of applicatie te beheren? Installeer dan de updates zo snel mogelijk om het risico op ongeautoriseerde toegang en andere schade te verkleinen.
In deze alert leggen we uit om welke kwetsbaarheden het gaat, welke WordPress-versies mogelijk geraakt worden en wat je concreet kunt doen.
Wat maakt de kwetsbaarheden zo ernstig?
De kwetsbaarheden zijn geïdentificeerd als CVE-2026-60137 en CVE-2026-63030. De ernst verschilt per issue, maar samen vormen ze een groot beveiligingsrisico.
Volgens het NCSC is de meest kritieke kwetsbaarheid (CVE-2026-63030, CVSS 9.8) bijzonder gevaarlijk omdat een aanvaller zonder in te loggen op afstand schadelijke code kan uitvoeren via een specifiek HTTP-verzoek. De tweede kwetsbaarheid vergroot bovendien de kans op misbruik.
Dat misbruik al is waargenomen, maakt deze situatie extra urgent: aanvallers kunnen kwetsbare systemen snel proberen te compromitteren zodra de update bekend is.
Welke gevolgen kun je verwachten bij een succesvolle aanval?
Als een aanvaller erin slaagt om de kwetsbaarheden te misbruiken, kunnen meerdere typen schade optreden. Het NCSC noemt onder meer de mogelijkheid dat een aanvaller de controle over een website overneemt.
Daarnaast kunnen aanvallers gegevens stelen of kan een website onbeschikbaar raken. Zulke incidenten leiden vaak tot verstoring van dienstverlening, reputatieschade en extra herstelkosten.
Welke WordPress-versies zijn kwetsbaar?
Niet elke versie van WordPress is even gevoelig. Het NCSC geeft duidelijk aan welke releases risico lopen en welke updates je moet installeren.
- WordPress 6.9 is kwetsbaar voor beide beveiligingslekken. Er is versie 6.9.5 uitgebracht waarin beide zijn verholpen.
- WordPress 6.8 is alleen kwetsbaar voor het eerste beveiligingslek. Versie 6.8.6 bevat de fix.
- De bètaversie van WordPress 7.1 is kwetsbaar voor beide kwetsbaarheden. Versie 7.1 beta2 verhelpt ze.
- WordPress 7 (voor 7.0.2) is kwetsbaar voor beide kwetsbaarheden.
- WordPress ouder dan 6.8 is volgens het NCSC niet kwetsbaar.
Heb je meerdere omgevingen (bijvoorbeeld staging en productie)? Controleer ze allemaal. Ook op ‘secundaire’ omgevingen kunnen dezelfde kwetsbaarheden misbruik opleveren.
Wat kun je nu doen om risico te beperken?
De kernactie is eenvoudig: installeer de beveiligingsupdates die de kwetsbaarheden verhelpen. Hoe sneller je update uitvoert, hoe kleiner de kans dat misbruik jouw omgeving treft.
Het NCSC adviseert daarnaast:
- Weet je niet zeker welke WordPress-versie je gebruikt? Neem contact op met je IT-dienstverlener of hostingpartij.
- Lukt het niet om updates direct te installeren? Bespreek dan met je IT-dienstverlener welke tijdelijke maatregelen je kunt nemen om het risico op misbruik te verminderen.
Let op: “even later” is bij misbruik dat al is waargenomen een gevaarlijke strategie. Probeer daarom een updateproces in te plannen dat ook bij hoge werkdruk snel kan worden uitgevoerd.
Praktische aanpak: zo pak je dit gestructureerd aan
Als je meerdere websites of WordPress-omgevingen beheert, helpt een vaste volgorde:
- Inventariseer welke systemen WordPress draaien en welke versie daarbij hoort.
- Prioriteer op basis van blootstelling (productie eerst, daarna staging en overige omgevingen).
- Updateer naar de door NCSC genoemde beveiligde versies voor jouw situatie.
- Controleer na de update of de website correct functioneert en of er geen onverwachte wijzigingen zijn.
Wanneer je niet volledig zelf kunt updaten, zorg dan dat je hosting- of beheerderspartij een duidelijk moment inplant. Vraag expliciet welke versies ze toepassen en wanneer de security fixes live gaan.
Conclusie
De alert van het NCSC maakt duidelijk dat het om ernstige kwetsbaarheden WordPress core gaat, met kans op misbruik door aanvallers. Omdat misbruik al is waargenomen, is het verstandig om niet te wachten: controleer je WordPress-versie en installeer de beveiligingsupdates zo snel mogelijk. Zo verklein je de kans op controleverlies, datadiefstal of verstoringen van je dienstverlening.
Bron: https://www.ncsc.nl/alerts/ernstige-kwetsbaarheden-in-wordpress-core-installeer-updates
