Beveiligingsadvies NCSC-2026-0250 [1.00] [H/M] Kwetsbaarheden verholpen in WordPress door Automattic
WordPress heeft beveiligingsupdates uitgebracht voor drie hoofdversies: 6.8.6, 6.9.5 en 7.0.2. Deze updates dichten twee kwetsbaarheden in de WordPress‑kern. In een keten zijn die mis te bruiken door een aanvaller zonder inloggegevens, via een kwaadaardig HTTP‑verzoek naar de zogeheten batch‑API van de REST‑interface. In het ergste geval leidt dat tot het uitvoeren van willekeurige code op de server. De updates zijn gepubliceerd op 17 juli 2026. (wordpress.org)
Wat is er aan de hand?
- De eerste kwetsbaarheid betreft een verwarring van routes/handlers in de REST API voor batchverzoeken. Daarmee kan een aanvaller de beveiligingscontroles omzeilen. In combinatie met een tweede fout – een SQL‑injectie in een specifieke WP_Query‑parameter – kan dit uitmonden in remote code execution (RCE). De keten is zonder login te misbruiken. De issues zijn gemeld door o.a. Adam Kues (Assetnote/Searchlight Cyber). (nvd.nist.gov)
- De batch‑endpoint is onderdeel van de WordPress REST API en bestaat al langer; het probleem zit in nieuwere logica rondom de route‑afhandeling. (developer.wordpress.org)
Welke versies zijn getroffen en welke fixes zijn er?
- Sites op 6.9.x vóór 6.9.5 en 7.0.x vóór 7.0.2 zijn kwetsbaar voor beide fouten in de keten (en dus voor pre‑auth RCE). De update naar 6.9.5 of 7.0.2 verhelpt dit. (nvd.nist.gov)
- De 6.8‑lijn is alleen geraakt door één van de twee kwetsbaarheden en is met 6.8.6 gepatcht. (wordpress.org)
Waarom dit urgent is
- Er is inmiddels publieke technische toelichting en proof‑of‑conceptcode verschenen. Zulke details verlagen de drempel voor misbruik aanzienlijk. (thehackernews.com)
- Kwetsbaarheden in populaire CMS’en liggen structureel onder vuur; WordPress‑sites zijn geregeld doelwit van geautomatiseerde aanvallen en botnets. Reken dus op snelle inzet van massascans. (ncsc.nl)
Wat je nu moet doen
- Update direct naar minimaal 6.8.6, 6.9.5 of 7.0.2 (afhankelijk van je hoofdversie). Ga in het dashboard naar Updates en voer de update uit of download de nieuwste versie via WordPress.org. Controleer na afloop handmatig of de versie echt is bijgewerkt. (wordpress.org)
- Kun je niet meteen updaten? Overweeg tijdelijk verkeer naar de batch‑endpoint te blokkeren (bijv. /wp‑json/batch/v1 of requests met rest_route=/batch/v1) via je WAF of webserverconfiguratie. Haal de blokkade weg zodra de update staat, om functionaliteit te herstellen. (thehackernews.com)
- Monitor je logs op verdachte REST‑verzoeken richting de batch‑API en op onverwachte schrijfacties of bestandswijzigingen kort vóór de update. Een plotselinge admin‑aanmaak, wijzigingen in wp‑config.php of onbekende PHP‑bestanden in wp‑content kunnen indicatoren van misbruik zijn. (thehackernews.com)
- Maak een actuele offline backup voordat je bijwerkt en herzie toegangsrechten, API‑sleutels en wachtwoorden als je tekenen van misbruik ziet.
Korte achtergrond
- De kwetsbaarheden zitten in WordPress Core en staan los van thema’s of plugins, maar een geslaagde aanval geeft een aanvaller doorgaans dezelfde toegang als een beheerder. Het risico is dus platformbreed relevant: van persoonlijke blogs tot bedrijfs‑ en overheidswebsites. De beveiligingsupdates voor 6.8.6, 6.9.5 en 7.0.2 zijn daarom tegelijk vrijgegeven, zodat ook sites die nog niet op de nieuwste hoofdversie zitten snel kunnen patchen. (wordpress.org)
Samengevat: werk vandaag nog bij naar 6.8.6, 6.9.5 of 7.0.2. De combinatie van een REST‑routefout en een SQL‑injectie maakt pre‑auth misbruik reëel, en er is al publiek bewijs van concept. Snel patchen en tijdelijk beperken van de batch‑API waar nodig verkleint je aanvalsoppervlak direct. (nvd.nist.gov)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
