WordPress.org forceert update op 100.000 websites wegens kritiek Pods-lek

maandag, 24 augustus 2026 (12:23) - Security.NL

In dit artikel:

WordPress.org heeft een beveiligingsupdate geforceerd geïnstalleerd op alle websites die de populaire plug-in Pods gebruiken. De maatregel volgt op een kritieke kwetsbaarheid waarmee een ongeauthenticeerde aanvaller het wachtwoord van elke gebruiker, inclusief een beheerder, kon wijzigen. Daarmee was volledige controle over een WordPress-site mogelijk. Ook konden aanvallers bestanden verwijderen, PHP-code naar bestanden schrijven en andere beheerdersacties uitvoeren.

De ontwikkelaar van Pods werd op 12 augustus door het cybersecuritybedrijf Wordfence geïnformeerd en bracht op 14 augustus versie 3.3.9.1 uit, waarin het lek is verholpen. Wordfence maakte de technische details daarna openbaar. Hoewel WordPress-sites plug-inupdates automatisch kunnen installeren, staat die optie niet overal aan. Daarom gebruikte WordPress.org zijn mogelijkheid om bij zeer ernstige of actief misbruikte kwetsbaarheden een update verplicht uit te rollen. De geforceerde update geldt voor meer dan 100.000 websites.

BEKIJK OOK:

Vandaag Inside: Wat verwacht Johan Derksen van de nieuwe partij van Mona Keijzer?