NCSC: kwetsbaarheid in WordPress wordt actief misbruikt, update nu
Via een kwetsbaarheid in WordPress kan een aanvaller zonder inloggegevens onder bepaalde omstandigheden eigen code uitvoeren op de webserver. Er zijn al aanvallen waargenomen. De leverancier heeft een update uitgebracht.
Bron: NCSC-NL ↗
Handelingsperspectief: Direct handelen(binnen 48 uur)
- Stel vast of het product bij jullie of bij een leverancier in gebruik is.
- Installeer de update binnen 48 uur, of pas de mitigatie van de leverancier toe als dat niet kan.
- Controleer op sporen van misbruik en stel bewijs veilig voordat je systemen wijzigt.
Gebaseerd op
- De bron meldt actief misbruik of een zero-day.
Automatisch afgeleid uit brondata volgens vaste regels. Hoe dit werkt
Om te onthouden
- Je aanvalsoppervlak is groter dan je hoofdwebsite: campagnesites, microsites en sites bij bureaus draaien vaak op WordPress en vallen buiten het zicht van IT.
- Voor veelgebruikte software geldt: zodra actief misbruik bekend wordt, is de tijd om te patchen in dagen te meten, niet in weken.
- Websites die door een externe partij worden beheerd, horen in je patchafspraken met die partij te staan, inclusief een termijn bij actief misbruik.
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt voor een kwetsbaarheid in WordPress met het kenmerk CVE-2026-87902. Een aanvaller zonder inloggegevens kan daarmee een speciaal bestand laten inladen buiten de normale thema’s van WordPress. Onder bepaalde omstandigheden kan de aanvaller zo eigen code uitvoeren op de server waarop de website draait.
Het NCSC schat de kans op misbruik in als ‘normaal’ en de mogelijke schade als ‘hoog’. Inmiddels is er actief misbruik waargenomen. De leverancier heeft een beveiligingsupdate uitgebracht; welke versies kwetsbaar zijn, staat in het beveiligingsadvies van WordPress.
Waarom dit ertoe doet voor CISO’s
WordPress is een van de meest gebruikte systemen voor websites. Als de kwetsbaarheid niet wordt verholpen, kan een aanvaller volgens het NCSC vertrouwelijke gegevens inzien, wijzigen of verwijderen, en de website of zelfs de server overnemen. Dat kan leiden tot een datalek of tot misbruik van de website voor kwaadwillende doeleinden, met reputatieschade als gevolg.
Het risico zit vaak niet in de hoofdsite, maar in de sites die niemand op het netvlies heeft: een oude campagnesite, een evenementensite of een site die een extern bureau beheert.
Wat je je team kunt vragen
- Hebben we een volledig overzicht van onze WordPress-installaties, inclusief sites bij externe partijen?
- Op welke daarvan is de update al geïnstalleerd, en wanneer volgt de rest?
- Leggen onze contracten met webbureaus vast hoe snel zij bij actief misbruik moeten patchen?