Hoog · 7.8 WordPress NCSC-2026-0389 CVE-2026-87902 Actief misbruikt
Kwetsbaarheid in WordPress Core maakt remote code execution mogelijk via local file inclusion (CVE-2026-87902)
Een kwetsbaarheid in de functie get_page_template() van WordPress Core stelt een niet-geauthenticeerde aanvaller in staat om een willekeurig leesbaar lokaal PHP-bestand buiten de actieve themamap te laten includen. Onder bepaalde aanvullende voorwaarden op server en thema kan dit leiden tot remote code execution. Voor alle ondersteunde releasetakken zijn patches beschikbaar.
AI-samenvatting
In WordPress Core is een kwetsbaarheid vastgesteld in de logica die bepaalt welk pagina-template wordt geladen, via de functie get_page_template(). Het probleem stelt een niet-geauthenticeerde aanvaller in staat om deze functie een door hemzelf gekozen lokaal .php-bestand te laten includen dat zich buiten de mappen van het actieve thema bevindt, mits dat bestand op de server leesbaar is. Onder bepaalde aanvullende voorwaarden met betrekking tot de serverconfiguratie en het actieve thema kan deze file inclusion worden ingezet om remote code execution te bereiken. De leverancier heeft gerepareerde versies uitgebracht voor alle momenteel onderhouden releasetakken van WordPress.
Wat is er gebeurd
De functie get_page_template() in WordPress Core, die bepaalt welk templatebestand voor een pagina wordt geladen, kan door een niet-geauthenticeerde aanvaller worden gemanipuleerd zodat deze een lokaal .php-bestand buiten de mappen van het actieve thema include. Dit betreft een local file inclusion-probleem (CWE-98) in het templateresolutiepad.
Technische oorzaak
De oorzaak ligt in onvoldoende validatie van het bestandspad dat get_page_template() gebruikt bij het bepalen van pagina-templates. Doordat de functie niet voldoende beperkt welke bestanden geladen mogen worden, kan een aanvaller ervoor zorgen dat elk leesbaar lokaal .php-bestand wordt geïncludeerd, in plaats van alleen bestanden binnen de bedoelde themamappen.
Waarom dit belangrijk is
Als een aanvaller erin slaagt een geschikt PHP-bestand op de server te plaatsen (bijvoorbeeld via een ander upload-mechanisme, een logbestand of op een andere manier) en het actieve thema en de serverconfiguratie voldoen aan bepaalde aanvullende voorwaarden, kan het includen van dat bestand resulteren in remote code execution. De kwetsbaarheid vereist geen authenticatie en geen gebruikersinteractie, wat de potentiële impact op getroffen sites vergroot.
Wie wordt getroffen
Alle WordPress Core-installaties binnen de genoemde releasetakken, van versie 4.7 tot en met 7.1, zijn kwetsbaar tenzij bijgewerkt naar de gerepareerde versie voor hun tak. Gezien de zeer brede inzet van WordPress Core kan een groot aantal sites potentieel getroffen zijn.
Ontdekking en tijdlijn
CVE-2026-87902 is gepubliceerd op 2026-09-22 en het bijbehorende NCSC-NL-advies (NCSC-2026-0389) is uitgebracht op 2026-09-24. Het feitenpakket geeft aan dat deze kwetsbaarheid actief wordt misbruikt; verdere details over de ontdekking of de omstandigheden van misbruik ontbreken in het beschikbare bronmateriaal, en er is geen publiek beschikbare exploitcode bevestigd.
Getroffen versies
De kwetsbaarheid treft WordPress Core-versies vanaf 0 tot aan de gerepareerde versie binnen elke tak: versies vóór 4.7.37, 4.8 vóór 4.8.32, 4.9 vóór 4.9.33, 5.0 vóór 5.0.29, 5.1 vóór 5.1.26, 5.2 vóór 5.2.28, 5.3 vóór 5.3.25, 5.4 vóór 5.4.23, 5.5 vóór 5.5.22, 5.6 vóór 5.6.21, 5.7 vóór 5.7.19, 5.8 vóór 5.8.17, 5.9 vóór 5.9.18, 6.0 vóór 6.0.16, 6.1 vóór 6.1.14, 6.2 vóór 6.2.13, 6.3 vóór 6.3.12, 6.4 vóór 6.4.12, 6.5 vóór 6.5.12, 6.6 vóór 6.6.9, 6.7 vóór 6.7.9, 6.8 vóór 6.8.10, 6.9 vóór 6.9.9, 7.0 vóór 7.0.6, en 7.1 vóór 7.1.2.
Fixes en mitigatie
Voor elke getroffen tak is een gerepareerde versie beschikbaar: 4.7.37, 4.8.32, 4.9.33, 5.0.29, 5.1.26, 5.2.28, 5.3.25, 5.4.23, 5.5.22, 5.6.21, 5.7.19, 5.8.17, 5.9.18, 6.0.16, 6.1.14, 6.2.13, 6.3.12, 6.4.12, 6.5.12, 6.6.9, 6.7.9, 6.8.10, 6.9.9, 7.0.6 en 7.1.2. Sitebeheerders dienen bij te werken naar de gerepareerde versie die bij hun huidige tak hoort.
Aanbevolen actie
Werk WordPress Core zo snel mogelijk bij naar de gerepareerde versie die van toepassing is op uw geïnstalleerde tak. Omdat deze kwetsbaarheid als actief misbruikt staat geregistreerd, dient patchen als urgent en niet als routinematig onderhoud te worden behandeld. Controleer waar mogelijk de serverconfiguratie en themacode om blootstelling aan local file inclusion-problemen in het algemeen te beperken.
PatchBriefing-score
7.8 / 10 · Hoog
Officiële CVSS: 8.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
In CISA KEV sinds 25 september 2026
Waarom deze score
Dit advies heeft een PatchBriefing-score van 7,8, voornamelijk bepaald door een CVSS-basisscore van 8,1 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H), wat duidt op een via het netwerk te misbruiken probleem met hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid, zonder dat privileges of gebruikersinteractie vereist zijn. De score wordt verder verhoogd omdat de kwetsbaarheid actief wordt misbruikt en omdat deze zonder authenticatie of gebruikersinteractie kan worden getriggerd. De zeer brede inzet van WordPress Core draagt in beperkte mate bij aan de score. Er waren geen publieke exploitcode of EPSS-gegevens beschikbaar in het feitenpakket. NCSC-NL beoordeelt de schade-impact als Hoog en de kans als Midden.
Getroffen versies
- WordPress Core ≥ 0 < 4.7.37
- kwetsbaar
- WordPress Core ≥ 4.8 < 4.8.32
- kwetsbaar
- WordPress Core ≥ 4.9 < 4.9.33
- kwetsbaar
- WordPress Core ≥ 5.0 < 5.0.29
- kwetsbaar
- WordPress Core ≥ 5.1 < 5.1.26
- kwetsbaar
- WordPress Core ≥ 5.2 < 5.2.28
- kwetsbaar
- WordPress Core ≥ 5.3 < 5.3.25
- kwetsbaar
- WordPress Core ≥ 5.4 < 5.4.23
- kwetsbaar
- WordPress Core ≥ 5.5 < 5.5.22
- kwetsbaar
- WordPress Core ≥ 5.6 < 5.6.21
- kwetsbaar
- WordPress Core ≥ 5.7 < 5.7.19
- kwetsbaar
- WordPress Core ≥ 5.8 < 5.8.17
- kwetsbaar
- WordPress Core ≥ 5.9 < 5.9.18
- kwetsbaar
- WordPress Core ≥ 6.0 < 6.0.16
- kwetsbaar
- WordPress Core ≥ 6.1 < 6.1.14
- kwetsbaar
- WordPress Core ≥ 6.2 < 6.2.13
- kwetsbaar
- WordPress Core ≥ 6.3 < 6.3.12
- kwetsbaar
- WordPress Core ≥ 6.4 < 6.4.12
- kwetsbaar
- WordPress Core ≥ 6.5 < 6.5.12
- kwetsbaar
- WordPress Core ≥ 6.6 < 6.6.9
- kwetsbaar
- WordPress Core ≥ 6.7 < 6.7.9
- kwetsbaar
- WordPress Core ≥ 6.8 < 6.8.10
- kwetsbaar
- WordPress Core ≥ 6.9 < 6.9.9
- kwetsbaar
- WordPress Core ≥ 7.0 < 7.0.6
- kwetsbaar
- WordPress Core ≥ 7.1 < 7.1.2
- kwetsbaar
- ≥ 4.7.37
- gepatcht
- ≥ 4.8.32
- gepatcht
- ≥ 4.9.33
- gepatcht
- ≥ 5.0.29
- gepatcht
- ≥ 5.1.26
- gepatcht
- ≥ 5.2.28
- gepatcht
- ≥ 5.3.25
- gepatcht
- ≥ 5.4.23
- gepatcht
- ≥ 5.5.22
- gepatcht
- ≥ 5.6.21
- gepatcht
- ≥ 5.7.19
- gepatcht
- ≥ 5.8.17
- gepatcht
- ≥ 5.9.18
- gepatcht
- ≥ 6.0.16
- gepatcht
- ≥ 6.1.14
- gepatcht
- ≥ 6.2.13
- gepatcht
- ≥ 6.3.12
- gepatcht
- ≥ 6.4.12
- gepatcht
- ≥ 6.5.12
- gepatcht
- ≥ 6.6.9
- gepatcht
- ≥ 6.7.9
- gepatcht
- ≥ 6.8.10
- gepatcht
- ≥ 6.9.9
- gepatcht
- ≥ 7.0.6
- gepatcht
- ≥ 7.1.2
- gepatcht
Gemelde oplossingen
Voor elke getroffen tak is een gerepareerde versie beschikbaar: 4.7.37, 4.8.32, 4.9.33, 5.0.29, 5.1.26, 5.2.28, 5.3.25, 5.4.23, 5.5.22, 5.6.21, 5.7.19, 5.8.17, 5.9.18, 6.0.16, 6.1.14, 6.2.13, 6.3.12, 6.4.12, 6.5.12, 6.6.9, 6.7.9, 6.8.10, 6.9.9, 7.0.6 en 7.1.2. Sitebeheerders dienen bij te werken naar de gerepareerde versie die bij hun huidige tak hoort.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
NCSC-NL advisories cert
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail