Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Hoog · 7.8 WordPress NCSC-2026-0389 CVE-2026-87902 Actief misbruikt

Kwetsbaarheid in WordPress Core maakt remote code execution mogelijk via local file inclusion (CVE-2026-87902)

Een kwetsbaarheid in de functie get_page_template() van WordPress Core stelt een niet-geauthenticeerde aanvaller in staat om een willekeurig leesbaar lokaal PHP-bestand buiten de actieve themamap te laten includen. Onder bepaalde aanvullende voorwaarden op server en thema kan dit leiden tot remote code execution. Voor alle ondersteunde releasetakken zijn patches beschikbaar.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

In WordPress Core is een kwetsbaarheid vastgesteld in de logica die bepaalt welk pagina-template wordt geladen, via de functie get_page_template(). Het probleem stelt een niet-geauthenticeerde aanvaller in staat om deze functie een door hemzelf gekozen lokaal .php-bestand te laten includen dat zich buiten de mappen van het actieve thema bevindt, mits dat bestand op de server leesbaar is. Onder bepaalde aanvullende voorwaarden met betrekking tot de serverconfiguratie en het actieve thema kan deze file inclusion worden ingezet om remote code execution te bereiken. De leverancier heeft gerepareerde versies uitgebracht voor alle momenteel onderhouden releasetakken van WordPress.

Wat is er gebeurd

De functie get_page_template() in WordPress Core, die bepaalt welk templatebestand voor een pagina wordt geladen, kan door een niet-geauthenticeerde aanvaller worden gemanipuleerd zodat deze een lokaal .php-bestand buiten de mappen van het actieve thema include. Dit betreft een local file inclusion-probleem (CWE-98) in het templateresolutiepad.

Technische oorzaak

De oorzaak ligt in onvoldoende validatie van het bestandspad dat get_page_template() gebruikt bij het bepalen van pagina-templates. Doordat de functie niet voldoende beperkt welke bestanden geladen mogen worden, kan een aanvaller ervoor zorgen dat elk leesbaar lokaal .php-bestand wordt geïncludeerd, in plaats van alleen bestanden binnen de bedoelde themamappen.

Waarom dit belangrijk is

Als een aanvaller erin slaagt een geschikt PHP-bestand op de server te plaatsen (bijvoorbeeld via een ander upload-mechanisme, een logbestand of op een andere manier) en het actieve thema en de serverconfiguratie voldoen aan bepaalde aanvullende voorwaarden, kan het includen van dat bestand resulteren in remote code execution. De kwetsbaarheid vereist geen authenticatie en geen gebruikersinteractie, wat de potentiële impact op getroffen sites vergroot.

Wie wordt getroffen

Alle WordPress Core-installaties binnen de genoemde releasetakken, van versie 4.7 tot en met 7.1, zijn kwetsbaar tenzij bijgewerkt naar de gerepareerde versie voor hun tak. Gezien de zeer brede inzet van WordPress Core kan een groot aantal sites potentieel getroffen zijn.

Ontdekking en tijdlijn

CVE-2026-87902 is gepubliceerd op 2026-09-22 en het bijbehorende NCSC-NL-advies (NCSC-2026-0389) is uitgebracht op 2026-09-24. Het feitenpakket geeft aan dat deze kwetsbaarheid actief wordt misbruikt; verdere details over de ontdekking of de omstandigheden van misbruik ontbreken in het beschikbare bronmateriaal, en er is geen publiek beschikbare exploitcode bevestigd.

Getroffen versies

De kwetsbaarheid treft WordPress Core-versies vanaf 0 tot aan de gerepareerde versie binnen elke tak: versies vóór 4.7.37, 4.8 vóór 4.8.32, 4.9 vóór 4.9.33, 5.0 vóór 5.0.29, 5.1 vóór 5.1.26, 5.2 vóór 5.2.28, 5.3 vóór 5.3.25, 5.4 vóór 5.4.23, 5.5 vóór 5.5.22, 5.6 vóór 5.6.21, 5.7 vóór 5.7.19, 5.8 vóór 5.8.17, 5.9 vóór 5.9.18, 6.0 vóór 6.0.16, 6.1 vóór 6.1.14, 6.2 vóór 6.2.13, 6.3 vóór 6.3.12, 6.4 vóór 6.4.12, 6.5 vóór 6.5.12, 6.6 vóór 6.6.9, 6.7 vóór 6.7.9, 6.8 vóór 6.8.10, 6.9 vóór 6.9.9, 7.0 vóór 7.0.6, en 7.1 vóór 7.1.2.

Fixes en mitigatie

Voor elke getroffen tak is een gerepareerde versie beschikbaar: 4.7.37, 4.8.32, 4.9.33, 5.0.29, 5.1.26, 5.2.28, 5.3.25, 5.4.23, 5.5.22, 5.6.21, 5.7.19, 5.8.17, 5.9.18, 6.0.16, 6.1.14, 6.2.13, 6.3.12, 6.4.12, 6.5.12, 6.6.9, 6.7.9, 6.8.10, 6.9.9, 7.0.6 en 7.1.2. Sitebeheerders dienen bij te werken naar de gerepareerde versie die bij hun huidige tak hoort.

Aanbevolen actie

Werk WordPress Core zo snel mogelijk bij naar de gerepareerde versie die van toepassing is op uw geïnstalleerde tak. Omdat deze kwetsbaarheid als actief misbruikt staat geregistreerd, dient patchen als urgent en niet als routinematig onderhoud te worden behandeld. Controleer waar mogelijk de serverconfiguratie en themacode om blootstelling aan local file inclusion-problemen in het algemeen te beperken.

PatchBriefing-score

7.8 / 10 · Hoog

Officiële CVSS: 8.1

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

In CISA KEV sinds 25 september 2026

Waarom deze score

Dit advies heeft een PatchBriefing-score van 7,8, voornamelijk bepaald door een CVSS-basisscore van 8,1 (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H), wat duidt op een via het netwerk te misbruiken probleem met hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid, zonder dat privileges of gebruikersinteractie vereist zijn. De score wordt verder verhoogd omdat de kwetsbaarheid actief wordt misbruikt en omdat deze zonder authenticatie of gebruikersinteractie kan worden getriggerd. De zeer brede inzet van WordPress Core draagt in beperkte mate bij aan de score. Er waren geen publieke exploitcode of EPSS-gegevens beschikbaar in het feitenpakket. NCSC-NL beoordeelt de schade-impact als Hoog en de kans als Midden.

Getroffen versies

WordPress Core ≥ 0 < 4.7.37
kwetsbaar
WordPress Core ≥ 4.8 < 4.8.32
kwetsbaar
WordPress Core ≥ 4.9 < 4.9.33
kwetsbaar
WordPress Core ≥ 5.0 < 5.0.29
kwetsbaar
WordPress Core ≥ 5.1 < 5.1.26
kwetsbaar
WordPress Core ≥ 5.2 < 5.2.28
kwetsbaar
WordPress Core ≥ 5.3 < 5.3.25
kwetsbaar
WordPress Core ≥ 5.4 < 5.4.23
kwetsbaar
WordPress Core ≥ 5.5 < 5.5.22
kwetsbaar
WordPress Core ≥ 5.6 < 5.6.21
kwetsbaar
WordPress Core ≥ 5.7 < 5.7.19
kwetsbaar
WordPress Core ≥ 5.8 < 5.8.17
kwetsbaar
WordPress Core ≥ 5.9 < 5.9.18
kwetsbaar
WordPress Core ≥ 6.0 < 6.0.16
kwetsbaar
WordPress Core ≥ 6.1 < 6.1.14
kwetsbaar
WordPress Core ≥ 6.2 < 6.2.13
kwetsbaar
WordPress Core ≥ 6.3 < 6.3.12
kwetsbaar
WordPress Core ≥ 6.4 < 6.4.12
kwetsbaar
WordPress Core ≥ 6.5 < 6.5.12
kwetsbaar
WordPress Core ≥ 6.6 < 6.6.9
kwetsbaar
WordPress Core ≥ 6.7 < 6.7.9
kwetsbaar
WordPress Core ≥ 6.8 < 6.8.10
kwetsbaar
WordPress Core ≥ 6.9 < 6.9.9
kwetsbaar
WordPress Core ≥ 7.0 < 7.0.6
kwetsbaar
WordPress Core ≥ 7.1 < 7.1.2
kwetsbaar
≥ 4.7.37
gepatcht
≥ 4.8.32
gepatcht
≥ 4.9.33
gepatcht
≥ 5.0.29
gepatcht
≥ 5.1.26
gepatcht
≥ 5.2.28
gepatcht
≥ 5.3.25
gepatcht
≥ 5.4.23
gepatcht
≥ 5.5.22
gepatcht
≥ 5.6.21
gepatcht
≥ 5.7.19
gepatcht
≥ 5.8.17
gepatcht
≥ 5.9.18
gepatcht
≥ 6.0.16
gepatcht
≥ 6.1.14
gepatcht
≥ 6.2.13
gepatcht
≥ 6.3.12
gepatcht
≥ 6.4.12
gepatcht
≥ 6.5.12
gepatcht
≥ 6.6.9
gepatcht
≥ 6.7.9
gepatcht
≥ 6.8.10
gepatcht
≥ 6.9.9
gepatcht
≥ 7.0.6
gepatcht
≥ 7.1.2
gepatcht

Gemelde oplossingen

Voor elke getroffen tak is een gerepareerde versie beschikbaar: 4.7.37, 4.8.32, 4.9.33, 5.0.29, 5.1.26, 5.2.28, 5.3.25, 5.4.23, 5.5.22, 5.6.21, 5.7.19, 5.8.17, 5.9.18, 6.0.16, 6.1.14, 6.2.13, 6.3.12, 6.4.12, 6.5.12, 6.6.9, 6.7.9, 6.8.10, 6.9.9, 7.0.6 en 7.1.2. Sitebeheerders dienen bij te werken naar de gerepareerde versie die bij hun huidige tak hoort.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • NCSC-NL advisories cert
  • NVD (NIST) database
Eén rapport
Kwetsbaarheid in WordPress Core maakt remote code execution mogelijk via local file inclusion (CVE-2026-87902)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail