Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Laag · 3.3 WordPress CVE-2026-39783

WordPress-plugin Polylang: ontbrekende autorisatiecontrole geeft toegang tot gevoelige gegevens (CVE-2026-39783)

Een kwetsbaarheid door ontbrekende autorisatie in de WordPress-plugin Polylang, die versies tot en met 3.8.7 treft, kan een geauthenticeerde gebruiker met beperkte rechten in staat stellen ingesloten gevoelige gegevens op te vragen. Het probleem staat geregistreerd als CVE-2026-39783 en is verholpen in versie 3.8.8.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Polylang, een veelgebruikte WordPress-plugin van WP SYNTEX voor meertalige websites, blijkt kwetsbaar voor een probleem met ontbrekende autorisatie, geregistreerd als CVE-2026-39783. Het probleem treft Polylang-versies tot en met 3.8.7 en maakt het mogelijk om ingesloten gevoelige gegevens op te vragen. In de advisory-gegevens wordt versie 3.8.8 genoemd als de versie waarin dit is opgelost.

Wat is er gebeurd

In de WordPress-plugin Polylang is een kwetsbaarheid ontdekt die wordt geclassificeerd als ontbrekende autorisatie (CWE-862). Door onvoldoende autorisatiecontroles kunnen ingesloten gevoelige gegevens worden opgevraagd. Het probleem treft Polylang-versies tot en met 3.8.7.

Technische oorzaak

De kwetsbaarheid valt onder CWE-862 (Missing Authorization). Dit betekent dat de plugin niet goed controleert of een gebruiker gemachtigd is om bepaalde gegevens op te vragen voordat deze worden teruggegeven, waardoor in dit geval ingesloten gevoelige gegevens toegankelijk worden. Over de precieze code of het betrokken endpoint zijn in de beschikbare gegevens geen verdere technische details bekend.

Waarom dit relevant is

De kwetsbaarheid heeft een CVSS-basisscore van 4.3 (AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N), wat duidt op een via het netwerk uitbuitbaar probleem met lage aanvalscomplexiteit. Er zijn lage rechten nodig en geen gebruikersinteractie, maar de impact op vertrouwelijkheid is beperkt tot 'laag', zonder impact op integriteit of beschikbaarheid. Een aanvaller heeft dus enige vorm van geauthenticeerde toegang tot een site met de kwetsbare plugin nodig om ingesloten gevoelige gegevens te kunnen opvragen.

Wie wordt getroffen

Elke WordPress-site die een kwetsbare versie van Polylang gebruikt (tot en met 3.8.7) loopt mogelijk risico. Polylang wordt op een groot aantal WordPress-installaties gebruikt voor meertalig sitebeheer, wat het totale blootstellingsoppervlak vergroot, ook al vereist de kwetsbaarheid zelf geauthenticeerde toegang.

Getroffen versies

Polylang-versies tot en met 3.8.7 zijn getroffen. In de aangeleverde gegevens over het getroffen versiebereik wordt versie 3.8.8 genoemd als de versie waarin het probleem is verholpen.

Oplossingen en mitigatie

Het factenpakket bevat een vermelding van het getroffen versiebereik waarin versie 3.8.8 wordt genoemd als de versie met de oplossing. Tegelijkertijd geeft het advisory-veld 'fix_available' aan dat er géén fix beschikbaar is, wat niet strookt met deze gegevens. Deze tegenstrijdigheid kon op basis van de beschikbare feiten niet worden opgelost en wordt hieronder expliciet gemarkeerd als redactionele waarschuwing. Sitebeheerders wordt aangeraden dit rechtstreeks te verifiëren via de changelog van de plugin of bij de leverancier, voordat op deze informatie wordt vertrouwd.

Aanbevolen actie

Beheerders van WordPress-sites met Polylang wordt aangeraden hun geïnstalleerde versie te controleren en de officiële changelog van de plugin te raadplegen om na te gaan of een update naar 3.8.8 of hoger beschikbaar is en CVE-2026-39783 verhelpt. Gezien de tegenstrijdige informatie over de beschikbaarheid van een fix in de brongegevens, raden we aan de status onafhankelijk te bevestigen voordat actie wordt ondernomen, en de WordPress.org pluginrepository te blijven volgen voor verdere updates.

PatchBriefing-score

3.3 / 10 · Laag

Officiële CVSS: 4.3

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Waarom deze score

Dit probleem heeft een Patchwire-score van 3.3, wat duidt op een matig tot laag risicoprofiel. De CVSS-basisscore van 4.3 levert het grootste deel van deze score, en weerspiegelt een via het netwerk uitbuitbaar probleem met beperkte impact op vertrouwelijkheid. Er is geen bekende actieve misbruik, geen openbare exploitcode, en de kwetsbaarheid vereist geauthenticeerde toegang met lage rechten, wat het directe risico verlaagt. Het ontbreken van een bevestigde fix en de grote installatiebasis van Polylang verhogen de score licht, maar het ontbreken van actieve exploitatie, openbare exploits of ongeauthenticeerde toegang op afstand houdt de score in een matig tot laag bereik.

Getroffen versies

Polylang < 3.8.8
kwetsbaar

Gemelde oplossingen

Het factenpakket bevat een vermelding van het getroffen versiebereik waarin versie 3.8.8 wordt genoemd als de versie met de oplossing. Tegelijkertijd geeft het advisory-veld 'fix_available' aan dat er géén fix beschikbaar is, wat niet strookt met deze gegevens. Deze tegenstrijdigheid kon op basis van de beschikbare feiten niet worden opgelost en wordt hieronder expliciet gemarkeerd als redactionele waarschuwing. Sitebeheerders wordt aangeraden dit rechtstreeks te verifiëren via de changelog van de plugin of bij de leverancier, voordat op deze informatie wordt vertrouwd.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • WPVulnerability database
  • NVD (NIST) database
Eén rapport
WordPress-plugin Polylang: ontbrekende autorisatiecontrole geeft toegang tot gevoelige gegevens (CVE-2026-39783)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail