Kritiek WordPress-lek maakt Remote Code Execution via File Upload mogelijk (CVE-2026-65640)

Er is een kritieke kwetsbaarheid ontdekt in WordPress waarmee aangemelde gebruikers met minimaal auteursrechten willekeurige code op de server kunnen uitvoeren — via iets zo alledaags als het uploaden van een afbeelding. Met een CVSS-score van 8,8 op 10 is dit een van de ernstigere WordPress-lekken van dit jaar.

Wat is er precies aan de hand?

De kwetsbaarheid, geregistreerd als CVE-2026-65640, zit in de manier waarop WordPress afbeeldingen verwerkt bij het uploaden. Onder drie specifieke voorwaarden kan een aanvaller hiermee code op je server uitvoeren:

  • De aanvaller heeft een account met auteursrechten of hoger op je site (dus geen willekeurige bezoeker — wel elke medewerker, gastschrijver of gehackt account met die rol)
  • De server heeft de Imagick-extensie met Ghostscript-ondersteuning geïnstalleerd (vrij gangbaar op veel hostingpakketten)
  • Er wordt een speciaal geprepareerd PostScript-bestand geüpload, vermomd als afbeelding

Zodra aan deze voorwaarden is voldaan, kan het kwaadaardige bestand tijdens de beeldverwerking code laten uitvoeren op de onderliggende server — met alle gevolgen van dien: een volledig overgenomen website, een backdoor, of toegang tot andere sites op dezelfde server.

Welke sites zijn kwetsbaar?

Alle WordPress-versies van 4.7 tot en met 7.0.3 zijn kwetsbaar — met andere woorden: vrijwel elke site die niet de allernieuwste versie draait. Het lek is gedicht in WordPress 7.0.4, en de fix is teruggeport naar oudere releases voor sites die om technische redenen op een oudere hoofdversie blijven zitten.

Omdat WordPress ongeveer 41% van alle websites wereldwijd aandrijft, is de potentiële impact enorm — en dat maakt dit precies het soort lek waar geautomatiseerde aanvalsbots binnen enkele dagen na publicatie massaal naar gaan scannen.

Wat moet je nu doen?

  • Update direct naar WordPress 7.0.4 (of de nieuwste patch van jouw hoofdversie)
  • Controleer of automatische kern-updates aanstaan, zodat je dit soort kritieke fixes niet handmatig hoeft bij te houden
  • Beperk wie auteursrechten of hoger heeft — hoe minder accounts met die rol, hoe kleiner het aanvalsoppervlak
  • Heb je geen idee of jouw hosting Imagick met Ghostscript gebruikt? Ga er dan van uit van wel en update sowieso

Houd jij dit zelf bij, of doen wij dat?

Dit is precies het soort lek waarom “ik update wel als ik tijd heb” een risicovolle strategie is. Tussen het moment dat een kwetsbaarheid als deze publiek wordt en het moment dat geautomatiseerde bots ernaar gaan scannen, zit vaak niet meer dan een paar dagen.

WordPress-updates zijn onderdeel van al onze maandpakketten — wij houden je kern, plugins en thema’s bij, ook bij spoedeisende beveiligingsupdates zoals deze. Je hoeft zelf niet bij te houden welk lek er deze week weer rondgaat.

Wil je dat wij dit voor jouw site regelen? Neem contact met ons op — of bekijk direct onze pakketten waar WordPress-updates standaard in zitten.

📬
Meer WordPress-tips in je inbox? Wekelijkse nieuwsbrief — geen spam, altijd afmeldbaar.

Leave a Comment