300.000 WordPress-sites missen update voor misbruikt lek in Calender-plug-in

woensdag, 16 september 2026 (16:52) - Security.NL

In dit artikel:

Zo’n 300.000 WordPress-sites draaien nog een kwetsbare versie van de plug-in The Events Calendar, meldt cybersecuritybedrijf Wordfence. De plug-in, die op meer dan 600.000 websites wordt gebruikt voor evenementenkalenders, bevat een kritiek beveiligingslek waarmee ongeauthenticeerde aanvallers code op de webserver kunnen uitvoeren en de volledige controle over een site kunnen krijgen.

Het probleem, geregistreerd als CVE-2026-78006, ontstaat onder meer wanneer bezoekers op evenementen kunnen reageren en die reacties op de site worden weergegeven. De kwetsbaarheid is opgelost in versie 6.17.4.1, die op 10 september beschikbaar kwam. Sindsdien hebben ongeveer 300.000 websites de update geïnstalleerd. Wordfence publiceerde op 14 september details over het lek en meldt inmiddels honderden aanvallen in 24 uur via zijn web application firewall. Websitebeheerders die de plug-in gebruiken, wordt aangeraden direct te updaten.

BEKIJK OOK:

Vandaag Inside: Geert Wilders in debat met Rob Jetten over Islamitische scholen: 'Sluiten die hap!'