Het Nationaal Cyber Security Centrum (NCSC) waarschuwt voor actief misbruik van een kritieke path traversal-kwetsbaarheid in WordPress. Door deze kwetsbaarheid kunnen aanvallers websites overnemen door ongeauthenticeerd willekeurige code uit te voeren op de webserver. Het NCSC benadrukt het belang van een directe update naar WordPress versie 7.1.2, waarin het lek (CVE-2026-87902) is verholpen.
De kwetsbaarheid maakt het mogelijk dat een aanvaller een lokaal PHP-bestand buiten de actieve themamappen kan inladen. Afhankelijk van het actieve thema en de serverconfiguratie kan dit leiden tot het uitvoeren van willekeurige code, waardoor kwaadwillenden toegang kunnen krijgen tot gevoelige gegevens, wijzigingen kunnen aanbrengen of volledige controle over de WordPress-installatie kunnen verkrijgen. Dit kan resulteren in datalekken of het misbruiken van de website voor schadelijke doeleinden. Volgens het NCSC zijn er al meerdere aanvallen gemeld waarbij deze kwetsbaarheid actief wordt geëxploiteerd. Omdat meer dan veertig procent van alle websites op WordPress draait, is het risico op impact aanzienlijk.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *