WordPress-lek maakt remote code execution via file upload mogelijk

donderdag, 13 augustus 2026 (15:23) - Security.NL

In dit artikel:

Een ernstig beveiligingslek in WordPress maakt het mogelijk dat ingelogde aanvallers willekeurige code uitvoeren op de onderliggende webserver. Misbruik vereist minimaal auteursrechten op de site en een configuratie met Imagick en Ghostscript. Door een kwaadaardig PostScript-bestand te uploaden kan remote code execution worden bereikt.

De kwetsbaarheid, geregistreerd als CVE-2026-65640, heeft een hoge CVSS-score van 8,8. Volgens de ontdekkers is misbruik relatief eenvoudig. WordPress heeft het lek verholpen in versie 7.0.4 en de oplossing ook beschikbaar gemaakt voor oudere versies tot en met 4.7. Beheerders wordt dringend geadviseerd hun sites bij te werken; WordPress ondersteunt automatische updates. Het risico raakt een groot deel van het web, aangezien ongeveer 41 procent van alle websites WordPress gebruikt, volgens W3Techs.

BEKIJK OOK:

Vandaag Inside: Wat verwacht Johan Derksen van de nieuwe partij van Mona Keijzer?