Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.7 WordPress CVE-2026-97076 CVE-2026-97075

WP Rocket: CVE-2026-97076 en CVE-2026-97075

Twee kwetsbaarheden in de WP Rocket-plugin: CVE-2026-97076 (uitvoerbare reguliere-expressiefout die code-injectie mogelijk maakt) en CVE-2026-97075 (ontbrekende autorisatie waardoor toegangsbescherming kan worden omzeild). Brondata noemen 3.23.5 als fix, maar de advisories melden inconsistentie over beschikbaarheid van de patch. [Bronnen: 4791, 32082, 4790, 32092]

Door AI gesynthetiseerd uit 4 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Deze briefing behandelt twee recent gepubliceerde kwetsbaarheden voor de WP Rocket WordPress-plugin (wp-rocket). De bronnen beschrijven CVE-2026-97076 (een uitvoerbare reguliere-expressiefout met mogelijke code-injectie) en CVE-2026-97075 (ontbrekende autorisatie / onjuiste toegangscontrole). In de gegevens wordt versie 3.23.5 als fix genoemd, maar er bestaat onduidelijkheid over de daadwerkelijke beschikbaarheid van die fix; zie de redactionele waarschuwingen hieronder. [Bronnen: 4791, 32082, 4790, 32092]

Wat is er gebeurd

Er zijn twee kwetsbaarheden gepubliceerd voor de WP Rocket-plugin: CVE-2026-97076 wordt omschreven als een uitvoerbare reguliere-expressiefout die code-injectie mogelijk maakt; CVE-2026-97075 wordt omschreven als een gebrek aan autorisatie dat het omzeilen van toegangscontrole mogelijk maakt. Deze beschrijvingen komen uit de gepubliceerde advisories. [Bronnen: 4791, 32082, 4790, 32092]

Technische oorzaak

De advisories classificeren de problemen met CWEs: CVE-2026-97076 wordt gekoppeld aan CWE-624 (executable regular expression error) en CVE-2026-97075 aan CWE-862 (missing authorization / onjuiste toegangscontrole). Deze classificaties staan in de bronrecords. [Bronnen: 4791, 32082, 4790, 32092]

Waarom dit belangrijk is

Volgens de advisories zijn beide problemen vanaf het netwerk bereikbaar zonder authenticatie en vereisen ze geen gebruikersinteractie. CVE-2026-97076 heeft een CVSS v3.1 base score van 7.5 (vector: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H), wat wijst op een hoge impact op beschikbaarheid. CVE-2026-97075 heeft een base score van 6.5 (vector: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N), met een beperkte impact op vertrouwelijkheid en integriteit. De bronrecords melden geen publieke exploit en geen bekende actieve exploitatie. [Bronnen: 4791, 32082, 4790, 32092]

Wie is getroffen

De advisories noemen WP Rocket (pakketnaam: wp-rocket) als getroffen product. Volgens de bronrecords zijn versies vóór 3.23.5 aangetast. Controleer de pluginversie op uw sites om te bepalen of u een oudere, mogelijk kwetsbare versie gebruikt. [Bronnen: 4791, 32082, 4790, 32092]

Ontdekking en tijdlijn

De advisories zijn gepubliceerd op 2026-10-09. De relevante bronvermeldingen omvatten de opgegeven database-items en NVD-registraties zoals opgenomen in de brongegevens. De advisories bevatten ook gemarkeerde gewijzigde tijdstempels in de metadata. Raadpleeg de bronitems voor de oorspronkelijke records. [Bronnen: 4791, 32082, 4790, 32092]

Aangetaste versies

Bronrecords geven aan dat de problemen versies vóór 3.23.5 van WP Rocket treffen; in de pakketmetadata en claims staat een fix-gebeurtenis bij 3.23.5. De advisories noemen 3.23.5 als de vaste versie in hun structuurdata. [Bronnen: 4791, 32082, 4790, 32092]

Oplossingen en mitigatie

De pakketvermeldingen en affected-range-claims in de brondata noemen een fix-gebeurtenis bij versie 3.23.5. Tegelijkertijd staat in beide advisories het veld 'fix_available' op false, wat een inconsistentie oplevert. Uit de verstrekte gegevens is niet te verifiëren of de update daadwerkelijk gepubliceerd en beschikbaar is via distributiekanalen. [Bronnen: 4791, 32082, 4790, 32092]

Aanbevolen actie

Controleer uw WP Rocket-installaties en de plugin-updatebronnen op de in de brondata genoemde update 3.23.5. Als uw installatie ouder is dan de in de bronnen genoemde gefixeerde release, installeer dan versie 3.23.5 zodra de update op betrouwbare kanalen is bevestigd. Vanwege de inconsistentie in de advisories over beschikbaarheid, verifieer eerst dat de update daadwerkelijk beschikbaar is bij de leverancier of bij betrouwbare distributiekanalen. [Bronnen: 4791, 32082, 4790, 32092]

PatchBriefing-score

5.7 / 10 · Gemiddeld

Officiële CVSS: 7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Waarom deze score

De bronrecords melden CVSS v3.1 base scores van 7.5 en 6.5. CVE-2026-97076 (7.5) scoort hoog vanwege impact op beschikbaarheid (A:H) en vereist geen privileges of gebruikersinteractie. CVE-2026-97075 (6.5) heeft een lagere score en beïnvloedt voornamelijk vertrouwelijkheid en integriteit in beperkte mate (C:L/I:L), eveneens zonder vereiste privileges of gebruikersinteractie. Deze CVSS-waarden komen rechtstreeks uit de advisories. [Bronnen: 4791, 32082, 4790, 32092]

Getroffen versies

WP Rocket < 3.23.5
kwetsbaar
WP Rocket < 3.23.5
kwetsbaar

Gemelde oplossingen

De pakketvermeldingen en affected-range-claims in de brondata noemen een fix-gebeurtenis bij versie 3.23.5. Tegelijkertijd staat in beide advisories het veld 'fix_available' op false, wat een inconsistentie oplevert. Uit de verstrekte gegevens is niet te verifiëren of de update daadwerkelijk gepubliceerd en beschikbaar is via distributiekanalen. [Bronnen: 4791, 32082, 4790, 32092]

Hoe dit rapport is gemaakt

4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • WPVulnerability database
  • NVD (NIST) database
  • WPVulnerability database
  • NVD (NIST) database
Eén rapport
WP Rocket: CVE-2026-97076 en CVE-2026-97075
1 artikel · 4 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail