Nieuws · 8 October 2026
Op 6 oktober 2026 bracht WordPress versie 7.1.3 uit met een reeks beveiligingsfixes. Een dag later meldde beveiligingsbedrijf Patchstack dat aanvallers via twee populaire plugins, Ninja Forms en WPC Product Bundles, actief verborgen beheerdersaccounts aanmaken op WordPress-sites. Samen zijn deze twee plugins op meer dan een half miljoen websites geïnstalleerd. Relevant nieuws dus voor iedereen die een WordPress-site beheert, zeker als je een van deze plugins gebruikt.
Wat is er aan de hand?
WordPress 7.1.3
WordPress heeft op 6 oktober een nieuwe kernversie uitgebracht. WordPress releaste versie 7.1.3 op 6 oktober 2026, met fixes voor cross-site scripting, SQL-injectie, informatielekken en andere beveiligingszwaktes. Het project raadt gebruikers aan direct te updaten, en fixes zijn ook beschikbaar voor oudere ondersteunde versies, al blijft alleen de laatste WordPress-versie actief ondersteund. Een van de gevonden problemen zit bijvoorbeeld in opgeslagen cross-site scripting op de Comments-beheerpagina, waarbij wachtende reacties het aanvalsoppervlak vormen en beheerders risico lopen bij het bekijken van ingezonden content.
Verborgen beheerders via Ninja Forms en WPC Product Bundles
Nog actueler is een waarschuwing van 7 oktober: Atlassian waarschuwt voor een kritiek lek in de Data Center-productlijn, en beveiligingsbedrijf Patchstack ziet een aanvaller die via twee WordPress-plugins met samen meer dan een half miljoen installaties verborgen beheerdersaccounts aanmaakt. Volgens Patchstack gebeurt dit sinds 4 oktober 2026 bij WPC Product Bundles en sinds 5 oktober bij Ninja Forms, door dezelfde aanvaller.
Nasleep van wp2shell en CVE-2026-87902
Dit nieuws komt bovenop een al onrustige periode voor WordPress-beheer. Begin deze maand werd ook nog volop misbruik gemaakt van CVE-2026-87902, een lek dat in september aan het licht kwam. De tijd tussen bekendmaking en misbruik is zo kort geworden dat de gemiddelde tijd tot misbruik bij kritieke kwetsbaarheden soms negatief is, wat betekent dat exploitcode al verschijnt vóór of vlak na het uitkomen van een patch. Bij dit specifieke lek bracht WordPress versie 7.1.2 uit op 22 september, en blokkeerde Patchstack dezelfde dag om 11:49 UTC al de eerste misbruikpoging, met payloads die exact overeenkwamen met de encoding die de patch moest repareren.
Wat betekent dit voor jouw website?
Gebruik je Ninja Forms of WPC Product Bundles, dan loop je op dit moment een reëel risico dat een aanvaller zonder dat je het merkt een extra, verborgen beheerdersaccount op je site heeft aangemaakt. Dat account kan later worden gebruikt om malware te plaatsen, je site te defacen, of ‘m als uitvalsbasis voor spam en phishing te gebruiken. Daarnaast tellen de losse WordPress-core kwetsbaarheden uit 7.1.3 op: hoewel ze individueel niet allemaal als kritiek zijn bestempeld, kunnen ze gecombineerd met een verouderde plugin of thema alsnog tot een volledige overname leiden. Hoe ouder je WordPress-installatie en hoe meer plugins je draait, hoe groter de kans dat er ergens een onopgemerkt gaatje zit.
Wat moet je nu doen?
- Update WordPress core direct naar versie 7.1.3, en controleer of automatische updates voor kernversies aanstaan.
- Heb je Ninja Forms of WPC Product Bundles geïnstalleerd? Update beide plugins naar de laatste versie en controleer je gebruikerslijst op onbekende of recent toegevoegde beheerdersaccounts.
- Bekijk je logbestanden op verdachte requests rond begin oktober, vooral als je een van bovenstaande plugins gebruikt.
- Controleer ook alle overige plugins en thema’s op updates; laat niets wekenlang ongepatcht liggen.
- Verdachte beheerdersaccounts gevonden? Verwijder ze direct, reset wachtwoorden van alle echte beheerders en genereer je WordPress-salts opnieuw.
- In Plesk vind je onder ‘WordPress Toolkit’ in één overzicht welke sites nog verouderde core- of plugin-versies draaien, zodat je snel kunt bijwerken.
Bronnen
- Critical WordPress Vulnerabilities Enable XSS, SQL Injection and Data Disclosure Attacks
- Patchwork – woensdag 7 oktober – MSP Business
- WordPress patches a critical severity security vulnerability