Onderzoekscheck
Zo weten we dit
Bekijk de methode, beperkingen en oorspronkelijke bron achter dit verhaal.
Volledige onderzoekscheck 8 onderdelen
- Onderzoeksopzet
- Officieel beveiligingsadvies; geen incidentenonderzoek of meting van het aantal getroffen sites.
- Steekproef of materiaal
- WordPress-core CVE-2026-87902; getroffen versiebranches, thema- en servervoorwaarden in de WordPress-advisory.
- Vakblad of publicatie
- NCSC Security Advisory 1.0.1 en WordPress 7.1.2 Security Release
- Onderzoeksinstelling
- Nationaal Cyber Security Centrum en WordPress Security Team
- Belangenverklaring
- WordPress is de leverancier van de gerepareerde software; de advisories zijn primaire bronnen voor het lek en de patch, niet voor een geteld Nederlands incidentenaantal.
Belangrijkste beperking
Het NCSC verwijst voor waargenomen misbruik naar openbare bronnen en noemt geen bevestigd aantal aanvallen of Nederlandse slachtoffers. Ernstige gevolgen vereisen specifieke voorwaarden in het actieve thema en op de server.
Wat dit niet bewijst
Niet vastgesteld is dat alle WordPress-sites kwetsbaar zijn, dat op elke kwetsbare site code kan worden uitgevoerd of dat er Nederlandse sites zijn aangevallen.
Als je website nog op een getroffen, ongepatchte WordPress-versie draait, is het antwoord ja: werk bij naar een beveiligde versie. Dat is ook het advies van WordPress en het NCSC. Maar het lek betekent niet dat elke WordPress-site voor de ernstigste aanval openstaat. Daarvoor moeten óók bepaalde voorwaarden in het actieve thema en op de server samenkomen. Het NCSC meldt dat openbare bronnen misbruik van de kwetsbaarheid hebben waargenomen, zonder bevestigde Nederlandse incidenten te noemen.
WordPress bracht op 22 september versie 7.1.2 uit om de fout, geregistreerd als CVE-2026-87902, te verhelpen. Het Nederlandse beveiligingsadvies verscheen op 23 september; op 24 september voegde het NCSC de melding over waargenomen misbruik toe. Het centrum noemt geen bevestigde aanvallen in Nederland.
Wat is er mis met de paginatemplates?
Een paginatemplate bepaalt hoe een pagina wordt opgebouwd. Volgens de WordPress-beveiligingsadvisory kan een aanvaller zonder account de keuze van zo’n template onder omstandigheden beïnvloeden. Daardoor kan WordPress een leesbaar lokaal PHP-bestand buiten de mappen van het actieve thema inladen. Alleen wanneer ook de benodigde servervoorwaarden aanwezig zijn, kan dat uitlopen op het uitvoeren van code op de server.
Dat is een serieus risico, maar geen aanwijzing dat ieder WordPress-bezoek of iedere installatie direct gevaar loopt. De advisory noemt als expliciete themavoorwaarde een map op het hoogste niveau van het actieve ouder- of kindthema waarvan de naam met page- begint. Daarnaast moet er op de server een geschikt, voor de webserver leesbaar lokaal PHP-bestand aanwezig zijn. Voor code-uitvoering spelen extra instellingen of eigenschappen van de serveromgeving mee. Een versienummer alleen bewijst dus niet dat zo’n aanval op een bepaalde site kan slagen.
Welke versies moeten worden bijgewerkt?
De officiële lijst noemt onder meer WordPress 7.1.0 en 7.1.1, 7.0.0 tot en met 7.0.5 en 6.9.0 tot en met 6.9.8 als getroffen versies. De fout is gerepareerd in 7.1.2, met beveiligingsupdates voor oudere branches, bijvoorbeeld 7.0.6 en 6.9.9. WordPress heeft de reparatie teruggezet tot en met de 4.7-branch, maar benadrukt dat alleen de nieuwste hoofdversie actief wordt ondersteund. Beheerders van een oudere branch moeten daarom de precieze gepatchte versie in de officiële advisory controleren.
Het praktische advies van WordPress is om via het dashboard naar Updates te gaan en de beschikbare beveiligingsupdate te installeren. Voor een website die door een leverancier wordt beheerd, ligt die controle bij de beheerder of host. Ook als een thema niet aan de genoemde voorwaarde lijkt te voldoen, blijft een actuele beveiligingsversie verstandig: de update verhelpt een bekende fout in de software.
Wat betekent dit in Nederland?
Het NCSC heeft de waarschuwing gepubliceerd voor professionele gebruikers van WordPress. Nederlandse organisaties en websitebeheerders kunnen hun versie en configuratie dus gericht laten controleren. Dat is een mogelijke toepassing van het advies, niet het bewijs dat in Nederland sites zijn aangevallen. Het NCSC baseert zijn nieuwe melding over misbruik op openbare bronnen en geeft geen aantallen of locaties van slachtoffers. Voor de vraag of een specifieke site daadwerkelijk blootstaat aan de ernstigste gevolgen, zijn de eigen thema- en servergegevens nodig.
Nederlandse context
Wat betekent dit voor Nederland?
Het Nederlandse NCSC publiceerde de waarschuwing voor professionele beheerders. De kwetsbaarheid kan ook Nederlandse WordPress-sites raken wanneer de specifieke voorwaarden aanwezig zijn; Nederlandse incidenten zijn niet bevestigd.
Transparantie
Updates en correcties
Inhoudelijke update: Controleer vóór publicatie opnieuw de NCSC-revisie, de officiële WordPress-advisory en de dan geldende gepatchte versie.
Zie je een fout of ontbreekt er context? Bekijk hoe we corrigeren.
