Gemiddeld · 5.1 WordPress CVE-2026-89080 CVE-2026-82519
Twee kwetsbaarheden omzeilen tweefactorauthenticatie in WordPress-plugin Really Simple Security
De WordPress-plugin Really Simple Security, gebruikt op naar schatting 3 miljoen sites, bevat twee afzonderlijke kwetsbaarheden (CVE-2026-89080 en CVE-2026-82519) waarmee aanvallers de verplichte tweefactorauthenticatie kunnen omzeilen. Volgens de beschikbare gegevens is er geen bevestigde gefixte versie.
AI-samenvatting
Er zijn twee afzonderlijke kwetsbaarheden gemeld in Really Simple Security, een veelgebruikte WordPress-beveiligingsplugin (voorheen Really Simple SSL). Beide problemen ondermijnen de tweefactorauthenticatie (2FA) van de plugin, maar via verschillende mechanismen en met verschillende vereisten voor de aanvaller. Deze briefing behandelt CVE-2026-89080 en CVE-2026-82519 gezamenlijk omdat ze hetzelfde onderdeel van het product raken en binnen enkele dagen van elkaar zijn gepubliceerd.
Wat is er aan de hand
Er zijn twee kwetsbaarheden gemeld in de WordPress-plugin Really Simple Security. Bij CVE-2026-89080 kan een ongeauthenticeerde aanvaller die het wachtwoord van een account al kent, de voltooide e-mail-2FA-registratie van dat account resetten. Daarmee wordt de tweede authenticatiefactor omzeild en kan de aanvaller de sessie van dat account overnemen, tot en met beheerdersniveau. CVE-2026-82519 is een afzonderlijk probleem met een ontbrekende autorisatiecontrole, waarbij een geauthenticeerde aanvaller met lage rechten de verplichte 2FA blijvend kan omzeilen. Dit gebeurt door een bewerkt verzoek te sturen naar de updatefunctie van de profielpagina, waarbij nonce-verificatie wordt overgeslagen en een functie wordt aangeroepen die bij elke login-cyclus de timer van de 2FA-overgangsperiode reset.
Technische oorzaak
CVE-2026-89080 valt onder CWE-287 (onjuiste authenticatie): de plugin beschermt het proces voor het resetten van een voltooide e-mail-2FA-registratie onvoldoende, waardoor dit zonder authenticatie kan worden geactiveerd door iemand die al geldige inloggegevens bezit. CVE-2026-82519 valt onder CWE-862 (ontbrekende autorisatie): de updatefunctie van de profielpagina bevat een onbeveiligd codepad. Door een POST-verzoek te sturen zonder het tweefactorauthenticatieveld, wordt nonce-verificatie overgeslagen en wordt een functie aangeroepen (omschreven als delete_two_fa_meta()) die bij elke login het ankerpunt van de overgangsperiode reset, waardoor de verplichte 2FA-handhaving onbeperkt wordt uitgesteld.
Waarom dit belangrijk is
Tweefactorauthenticatie is een belangrijke beveiligingsmaatregel tegen accountovername wanneer wachtwoorden zijn gelekt via phishing, credential stuffing of hergebruik. Beide kwetsbaarheden maken het mogelijk deze maatregel te omzeilen. CVE-2026-89080 is bijzonder zorgwekkend omdat er geen verdere authenticatie nodig is naast het reeds bekende wachtwoord, en de impact kan oplopen tot beheerdersniveau, wat op WordPress doorgaans volledige controle over de site betekent. CVE-2026-82519 vereist bestaande toegang met lage rechten, maar stelt een aanvaller in staat de verplichte 2FA-handhaving voor zichzelf onbeperkt uit te stellen, wat het sitebrede 2FA-beleid ondermijnt.
Wie wordt getroffen
Elke WordPress-site die een getroffen versie van de Really Simple Security-plugin draait met tweefactorauthenticatie ingeschakeld, loopt mogelijk risico. De plugin heeft een groot installatiebestand (naar schatting miljoenen sites), al is het exacte aantal sites met een kwetsbare versie niet gespecificeerd in de beschikbare gegevens.
Getroffen versies
CVE-2026-89080 betreft versies van Really Simple Security vóór 9.8.1. CVE-2026-82519 betreft versies vóór 9.8.2. Het feitenpakket specificeert niet vanaf welke versie het getroffen bereik begint, en bevestigt evenmin een lijst met gefixte versies anders dan de versienummers genoemd in de titels van de advisories.
Fixes en mitigatie
In de beschikbare gegevens staat fix_available op false voor zowel CVE-2026-89080 als CVE-2026-82519. Dit betekent dat er geen bevestigde gefixte release is gedocumenteerd in het feitenpakket, ondanks dat de titels van de advisories verwijzen naar de versies 9.8.1 en 9.8.2 als bovengrens van het getroffen bereik. Sitebeheerders wordt geadviseerd het officiële changelog en de WordPress.org-pluginpagina rechtstreeks te raadplegen om de actuele patchstatus te bevestigen voordat wordt aangenomen dat een update deze problemen heeft opgelost.
Aanbevolen actie
Beheerders die Really Simple Security gebruiken, wordt aangeraden hun geïnstalleerde versie te controleren via het officiële updatekanaal van de plugin en eventuele beschikbare update direct toe te passen. Gezien de onzekerheid over de beschikbaarheid van een fix in deze gegevens, is het verstandig de patchstatus onafhankelijk te verifiëren via de WordPress.org-pluginrepository, in plaats van alleen af te gaan op versienummers. Als algemene voorzorgsmaatregel wordt aangeraden gebruikersaccounts met 2FA te controleren op onverwachte resets of wijzigingen, en te overwegen wachtwoorden van accounts met beheerdersrechten te wijzigen.
PatchBriefing-score
5.1 / 10 · Gemiddeld
Officiële CVSS: 7.5
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Waarom deze score
CVE-2026-89080 heeft een CVSS-basisscore van 7,5 en een PatchWire-score van 5,1. De CVSS-vector geeft aan: netwerkaanvalsvector, hoge aanvalscomplexiteit, lage benodigde rechten (een bekend wachtwoord), geen gebruikersinteractie, en hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid vanwege de mogelijkheid om sessies op beheerdersniveau te bereiken. De PatchWire-score weegt de CVSS-basisbijdrage (4,13) mee, plus geen gebruikersinteractie vereist (+0,2), momenteel geen fix beschikbaar (+0,4), en de grote installatiebasis van de plugin (+0,4); er is geen bekende actieve exploitatie of publiek exploitcode die de score verder verhoogt. CVE-2026-82519 heeft een lagere CVSS-basisscore van 4,3 en PatchWire-score van 3,4, wat weerspiegelt dat hiervoor authenticatie met lage rechten nodig is, er geen impact is op vertrouwelijkheid, lage impact op integriteit, en geen impact op beschikbaarheid — het verzwakt een beveiligingsmaatregel in plaats van direct gegevens of systemen te compromitteren. Geen van beide kwetsbaarheden is gemarkeerd als actief misbruikt, en er is geen publieke exploitcode gerapporteerd in deze gegevens.
Getroffen versies
- Really Simple Security < 9.8.1
- kwetsbaar
- Really Simple Security < 9.8.2
- kwetsbaar
Gemelde oplossingen
In de beschikbare gegevens staat fix_available op false voor zowel CVE-2026-89080 als CVE-2026-82519. Dit betekent dat er geen bevestigde gefixte release is gedocumenteerd in het feitenpakket, ondanks dat de titels van de advisories verwijzen naar de versies 9.8.1 en 9.8.2 als bovengrens van het getroffen bereik. Sitebeheerders wordt geadviseerd het officiële changelog en de WordPress.org-pluginpagina rechtstreeks te raadplegen om de actuele patchstatus te bevestigen voordat wordt aangenomen dat een update deze problemen heeft opgelost.
Hoe dit rapport is gemaakt
4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
WPVulnerability database
-
NVD (NIST) database
-
WPVulnerability database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail