Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.5 WordPress CVE-2026-88798

Denial-of-Service-kwetsbaarheid zonder authenticatie in Really Simple Security-plugin (CVE-2026-88798)

Een kwetsbaarheid in de WordPress-plugin Really Simple Security (vóór versie 9.8.3) stelt niet-geauthenticeerde aanvallers in staat een interne plugin-optie onbeperkt te laten groeien, waardoor de afhandeling van niet-bestaande pagina's op de site vertraagt.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een kwetsbaarheid vastgesteld in de WordPress-plugin Really Simple Security (voorheen Really Simple SSL), een veelgebruikte beveiligingsplugin met miljoenen actieve installaties. Het probleem, geregistreerd als CVE-2026-88798, treft versies vóór 9.8.3 en stelt een niet-geauthenticeerde aanvaller in staat de prestaties van een site te verslechteren door misbruik te maken van de manier waarop de plugin bepaalde door de client aangeleverde gegevens opslaat.

Wat is er gebeurd

De plugin Really Simple Security valideert een door de client aangeleverde adreswaarde niet voordat deze als opslagsleutel wordt gebruikt in een van de eigen plugin-opties. Omdat deze waarde niet wordt gecontroleerd of begrensd, kan een niet-geauthenticeerde aanvaller herhaaldelijk nieuwe waarden indienen, waardoor de betreffende optie onbeperkt blijft groeien. Dit leidt tot vertraging in de afhandeling van verzoeken naar niet-bestaande pagina's op de site (CWE-400: ongecontroleerd resourcegebruik).

Technische oorzaak

De oorzaak ligt in het ontbreken van invoervalidatie op een door de client aangeleverde waarde, die direct als sleutel wordt gebruikt bij het wegschrijven naar een door de plugin beheerde optie. Zonder grenzen of opschoning kan herhaald indienen door een aanvaller ervoor zorgen dat de datastructuur van deze optie onbeperkt uitbreidt, wat na verloop van tijd opslag- en verwerkingscapaciteit verbruikt.

Waarom dit relevant is

De kwetsbaarheid kan worden getriggerd zonder authenticatie en zonder enige gebruikersinteractie, wat betekent dat elke externe bezoeker kan proberen deze te misbruiken. Hoewel er geen gegevens worden blootgesteld en geen code kan worden uitgevoerd, kan de kwetsbaarheid de reactiesnelheid van de site geleidelijk verslechteren, met name bij de afhandeling van niet-bestaande pagina's (404), wat op termijn de beschikbaarheid en gebruikerservaring kan beïnvloeden.

Wie wordt getroffen

Sitebeheerders die de WordPress-plugin Really Simple Security gebruiken, die volgens de beschikbare gegevens ongeveer 3 miljoen actieve installaties heeft, worden getroffen als zij een versie ouder dan 9.8.3 draaien.

Getroffen versies

Alle versies van Really Simple Security vóór 9.8.3 zijn getroffen.

Fixes en mitigatie

Het feitenpakket vermeldt dat in de kwetsbaarheidsgegevens van de plugin versie 9.8.3 als 'fixed' is opgegeven; tegelijkertijd geeft het record expliciet aan dat fix_available op false staat. Door deze tegenstrijdigheid in de beschikbare gegevens kunnen we niet met zekerheid bevestigen dat er momenteel daadwerkelijk een gepatchte release is gepubliceerd en beschikbaar is om te downloaden. Sitebeheerders wordt geadviseerd rechtstreeks het update-kanaal van de plugin te controleren op de meest recente beschikbare versie.

Aanbevolen actie

Beheerders die Really Simple Security gebruiken, wordt geadviseerd de WordPress-pluginrepository of het plugindashboard van hun site te controleren op een update naar versie 9.8.3 of hoger. Als er nog geen update beschikbaar is, overweeg dan serverlogs te monitoren op ongebruikelijke verzoekpatronen gericht op niet-bestaande pagina's, en raadpleeg de officiële kanalen van de pluginleverancier voor verdere richtlijnen.

PatchBriefing-score

4.5 / 10 · Gemiddeld

Officiële CVSS: 5.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

Waarom deze score

Deze kwetsbaarheid heeft een CVSS-basisscore van 5.3 (gemiddeld), wat weerspiegelt dat deze op afstand kan worden misbruikt zonder authenticatie of gebruikersinteractie, maar slechts beperkte impact heeft op de beschikbaarheid, zonder gevolgen voor vertrouwelijkheid of integriteit. De PatchBriefing-score van 4.5 houdt rekening met aanvullende factoren: het niet-geauthenticeerde en externe karakter van de aanval, de afwezigheid van vereiste gebruikersinteractie, het momenteel ontbreken van een bevestigde beschikbare fix, en de grote installatiebasis van de plugin (circa 3 miljoen sites), wat de algehele relevantie vergroot ondanks de afwezigheid van bekende uitbuiting of publiek beschikbare exploitcode.

Getroffen versies

Really Simple Security < 9.8.3
kwetsbaar

Gemelde oplossingen

Het feitenpakket vermeldt dat in de kwetsbaarheidsgegevens van de plugin versie 9.8.3 als 'fixed' is opgegeven; tegelijkertijd geeft het record expliciet aan dat fix_available op false staat. Door deze tegenstrijdigheid in de beschikbare gegevens kunnen we niet met zekerheid bevestigen dat er momenteel daadwerkelijk een gepatchte release is gepubliceerd en beschikbaar is om te downloaden. Sitebeheerders wordt geadviseerd rechtstreeks het update-kanaal van de plugin te controleren op de meest recente beschikbare versie.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • WPVulnerability database
  • NVD (NIST) database
Eén rapport
Denial-of-Service-kwetsbaarheid zonder authenticatie in Really Simple Security-plugin (CVE-2026-88798)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail