Laag · 3.3 WordPress CVE-2026-39783
WordPress-plugin Polylang: ontbrekende autorisatiecontrole geeft toegang tot gevoelige gegevens (CVE-2026-39783)
Een kwetsbaarheid door ontbrekende autorisatie in de WordPress-plugin Polylang, die versies tot en met 3.8.7 treft, kan een geauthenticeerde gebruiker met beperkte rechten in staat stellen ingesloten gevoelige gegevens op te vragen. Het probleem staat geregistreerd als CVE-2026-39783 en is verholpen in versie 3.8.8.
AI-samenvatting
Polylang, een veelgebruikte WordPress-plugin van WP SYNTEX voor meertalige websites, blijkt kwetsbaar voor een probleem met ontbrekende autorisatie, geregistreerd als CVE-2026-39783. Het probleem treft Polylang-versies tot en met 3.8.7 en maakt het mogelijk om ingesloten gevoelige gegevens op te vragen. In de advisory-gegevens wordt versie 3.8.8 genoemd als de versie waarin dit is opgelost.
Wat is er gebeurd
In de WordPress-plugin Polylang is een kwetsbaarheid ontdekt die wordt geclassificeerd als ontbrekende autorisatie (CWE-862). Door onvoldoende autorisatiecontroles kunnen ingesloten gevoelige gegevens worden opgevraagd. Het probleem treft Polylang-versies tot en met 3.8.7.
Technische oorzaak
De kwetsbaarheid valt onder CWE-862 (Missing Authorization). Dit betekent dat de plugin niet goed controleert of een gebruiker gemachtigd is om bepaalde gegevens op te vragen voordat deze worden teruggegeven, waardoor in dit geval ingesloten gevoelige gegevens toegankelijk worden. Over de precieze code of het betrokken endpoint zijn in de beschikbare gegevens geen verdere technische details bekend.
Waarom dit relevant is
De kwetsbaarheid heeft een CVSS-basisscore van 4.3 (AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N), wat duidt op een via het netwerk uitbuitbaar probleem met lage aanvalscomplexiteit. Er zijn lage rechten nodig en geen gebruikersinteractie, maar de impact op vertrouwelijkheid is beperkt tot 'laag', zonder impact op integriteit of beschikbaarheid. Een aanvaller heeft dus enige vorm van geauthenticeerde toegang tot een site met de kwetsbare plugin nodig om ingesloten gevoelige gegevens te kunnen opvragen.
Wie wordt getroffen
Elke WordPress-site die een kwetsbare versie van Polylang gebruikt (tot en met 3.8.7) loopt mogelijk risico. Polylang wordt op een groot aantal WordPress-installaties gebruikt voor meertalig sitebeheer, wat het totale blootstellingsoppervlak vergroot, ook al vereist de kwetsbaarheid zelf geauthenticeerde toegang.
Getroffen versies
Polylang-versies tot en met 3.8.7 zijn getroffen. In de aangeleverde gegevens over het getroffen versiebereik wordt versie 3.8.8 genoemd als de versie waarin het probleem is verholpen.
Oplossingen en mitigatie
Het factenpakket bevat een vermelding van het getroffen versiebereik waarin versie 3.8.8 wordt genoemd als de versie met de oplossing. Tegelijkertijd geeft het advisory-veld 'fix_available' aan dat er géén fix beschikbaar is, wat niet strookt met deze gegevens. Deze tegenstrijdigheid kon op basis van de beschikbare feiten niet worden opgelost en wordt hieronder expliciet gemarkeerd als redactionele waarschuwing. Sitebeheerders wordt aangeraden dit rechtstreeks te verifiëren via de changelog van de plugin of bij de leverancier, voordat op deze informatie wordt vertrouwd.
Aanbevolen actie
Beheerders van WordPress-sites met Polylang wordt aangeraden hun geïnstalleerde versie te controleren en de officiële changelog van de plugin te raadplegen om na te gaan of een update naar 3.8.8 of hoger beschikbaar is en CVE-2026-39783 verhelpt. Gezien de tegenstrijdige informatie over de beschikbaarheid van een fix in de brongegevens, raden we aan de status onafhankelijk te bevestigen voordat actie wordt ondernomen, en de WordPress.org pluginrepository te blijven volgen voor verdere updates.
PatchBriefing-score
3.3 / 10 · Laag
Officiële CVSS: 4.3
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Waarom deze score
Dit probleem heeft een Patchwire-score van 3.3, wat duidt op een matig tot laag risicoprofiel. De CVSS-basisscore van 4.3 levert het grootste deel van deze score, en weerspiegelt een via het netwerk uitbuitbaar probleem met beperkte impact op vertrouwelijkheid. Er is geen bekende actieve misbruik, geen openbare exploitcode, en de kwetsbaarheid vereist geauthenticeerde toegang met lage rechten, wat het directe risico verlaagt. Het ontbreken van een bevestigde fix en de grote installatiebasis van Polylang verhogen de score licht, maar het ontbreken van actieve exploitatie, openbare exploits of ongeauthenticeerde toegang op afstand houdt de score in een matig tot laag bereik.
Getroffen versies
- Polylang < 3.8.8
- kwetsbaar
Gemelde oplossingen
Het factenpakket bevat een vermelding van het getroffen versiebereik waarin versie 3.8.8 wordt genoemd als de versie met de oplossing. Tegelijkertijd geeft het advisory-veld 'fix_available' aan dat er géén fix beschikbaar is, wat niet strookt met deze gegevens. Deze tegenstrijdigheid kon op basis van de beschikbare feiten niet worden opgelost en wordt hieronder expliciet gemarkeerd als redactionele waarschuwing. Sitebeheerders wordt aangeraden dit rechtstreeks te verifiëren via de changelog van de plugin of bij de leverancier, voordat op deze informatie wordt vertrouwd.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
WPVulnerability database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail