NCSC meldt actief misbruik van kritiek WordPress-lek: ‘Update nu’


Aanvallers maken actief misbruik van een kritieke path traversal-kwetsbaarheid in WordPress waardoor websites zijn over te nemen, zo meldt het Nationaal Cyber Security Centrum (NCSC). Er is een update beschikbaar om het probleem (CVE-2026-87902) te verhelpen en het NCSC roept beheerders op om die nu te installeren. Via het beveiligingslek kan een ongeauthenticeerde aanvaller willekeurige code op de webserver van de WordPress-site uitvoeren.

Het beveiligingslek laat een ongeauthenticeerde aanvaller een lokaal PHP-bestand buiten de actieve themamappen door WordPress inladen. “Onder bepaalde voorwaarden met betrekking tot het actieve thema en de serverconfiguratie kan de kwetsbaarheid leiden tot het uitvoeren van willekeurige code op de server. Hierdoor kan een kwaadwillende mogelijk toegang krijgen tot gevoelige gegevens, wijzigingen aanbrengen of verdere controle verkrijgen over de getroffen WordPress-installatie”, zo legt het NCSC uit.

“Dit kan leiden tot problemen zoals datalekken of het misbruiken van de website voor kwaadwillende doeleinden. Inmiddels hebben er al aanvallen plaatsgevonden waarbij deze kwetsbaarheid actief wordt misbruikt”, waarschuwt de overheidsinstantie verder. De kwetsbaarheid is verholpen in WordPress versie 7.1.2. Volgens W3Techs draait meer dan veertig procent van alle websites op internet op WordPress.

Het Ierse voorzitterschap stelt aan de EU-lidstaten voor dat AI-bedrijven de data van Europese gebruikers mag gaan gebruiken, …


Bron: Security.nl


AXONZERO

Incident Melden

Selecteer de aard van het incident.

ParticulierPersoonlijke accounts