Over 3 miljoen WordPress-sites kwetsbaar
Een kwetsbaarheid in All-in-One WP Migration en Backup stelt naar schatting ruim 3 miljoen WordPress-sites bloot aan mogelijk remote code execution. De fout is gepatcht in versie 7.110.
Een kwetsbaarheid in All-in-One WP Migration en Backup stelt naar schatting ruim 3 miljoen WordPress-sites bloot aan mogelijk remote code execution. De fout is gepatcht in versie 7.110.
Een kwetsbaarheid in de All-in-One WP Migration and Backup-plugin maakt RCE via WP Migration mogelijk. Defiant waarschuwt: tot versie 7.109 is ruim 3 miljoen sites kwetsbaar.
Meerdere WordPress plugin lekken kunnen leiden tot account takeover, authenticatie-bypass en zelfs remote code execution. We zetten de belangrijkste CVE’s en concrete acties op een rij.
Meerdere WordPress plug-ins en een theme bevatten kritieke fouten die kunnen leiden tot accountovername, datalekken en zelfs remote code execution. In dit artikel lees je welke kwetsbaarheden zijn gemeld en welke acties je vandaag nog kunt nemen.
Aanvallers proberen via Xecurify miniOrange SAML 2.0 in te breken door validatieproblemen met SAML-handtekeningen. Door de juiste patch te installeren kun je WordPress-adminrechten en accountovername voorkomen.
Een kritieke Elementor Pro kwetsbaarheid (CVE-2026-32475) maakt het mogelijk dat onbevoegden via een Forms File Upload veld PHP uploaden en vervolgens code uitvoeren. De patch zit in versie 4.2.2; oudere versies tot en met 4.2.1 zijn kwetsbaar.
Een kritieke Forminator plugin kwetsbaarheid (CVE-2026-15748) maakt mogelijk remote code execution (RCE) mogelijk. Defiant schat dat ruim 300.000 WordPress-sites kwetsbaar kunnen zijn.
Bij een BdThemes supply chain aanval zijn meerdere WordPress plugins tijdelijk uitgeschakeld nadat onderzoekers een gecompromitteerde JSON-datastream vonden. Daardoor kunnen aanvallers via wp-admin rogue beheerders maken en webshells installeren, zonder plugin-updates nodig.
WordPress heeft een pre-authentication XSS op de loginpagina gepatcht (CVE-2026-64638). De kwetsbaarheid kan via een aanvalsketen uitmonden in PHP-code-uitvoering, dus update snel.
NCSC meldt dat cybercriminelen WordPress-sites misbruiken via een botnet. Bezoekers krijgen een nep-browserupdate en kunnen ongemerkt malware installeren en inloggegevens verliezen.