WordPress-sites via lek in User Profile Builder volledig over te nemen

maandag, 17 augustus 2026 (10:52) - Security.NL

In dit artikel:

Duizenden WordPress-websites lopen risico op volledige overname door een kritieke kwetsbaarheid in de plug-in User Profile Builder, die registratie en gebruikersprofielen beheert. De beveiligingsupdate voor het probleem is sinds 16 juli beschikbaar, maar veel sites hebben die nog niet geïnstalleerd.

De plug-in accepteert gebruikersnamen van maximaal 70 tekens, terwijl WordPress maximaal 60 tekens toestaat. Bij een registratie met 61 tot 70 tekens verwerkt de plug-in de fout van WordPress verkeerd en maakt zij een inlogtoken aan dat is gekoppeld aan gebruikers-ID 1. Dat is doorgaans het beheerdersaccount. Een niet-ingelogde aanvaller kan daardoor als beheerder binnenkomen, als dat account bestaat. Vervolgens kan die extra beheerdersaccounts aanmaken, plug-ins of thema’s met achterdeurtjes installeren en gevoelige gegevens stelen. Beveiligingsbedrijf Wordfence beoordeelt de ernst met een CVSS-score van 9,8 op 10.

BEKIJK OOK:

Vandaag Inside: Raymond Mens over Amerikaanse midterms: ‘Dán wordt het echt een rampverkiezing voor Donald Trump...’