CVE-2026-87902: kritieke kwetsbaarheid in WordPress

23 september 2026

Op 22 september 2026 is een kritieke kwetsbaarheid bekendgemaakt in WordPress Core: CVE-2026-87902. De kwetsbaarheid heeft een CVSS-score van 9,2 en kan onder specifieke omstandigheden leiden tot het uitvoeren van ongewenste code op de server.

Wat is CVE-2026-87902?

De kwetsbaarheid zit in de manier waarop WordPress paginatemplates verwerkt. Een aanvaller die niet is ingelogd kan proberen deze verwerking te manipuleren, waardoor WordPress een lokaal PHP-bestand buiten de map van het actieve thema kan inladen.

Wanneer daarnaast aan specifieke voorwaarden binnen het gebruikte thema en de serveromgeving wordt voldaan, kan dit leiden tot Remote Code Execution (RCE). Een aanvaller kan dan in het ergste geval PHP-code op de server uitvoeren.

Niet iedere WordPress-installatie is daardoor automatisch direct misbruikbaar, maar vanwege de mogelijke impact is de kwetsbaarheid als kritiek aangemerkt.

Welke WordPress-versies zijn kwetsbaar?

De kwetsbaarheid komt voor in verschillende WordPress-versies vanaf WordPress 4.7 tot en met WordPress 7.1.1. WordPress heeft beveiligingsupdates uitgebracht voor de getroffen branches.

Voor de huidige WordPress-versie is de kwetsbaarheid opgelost in WordPress 7.1.2.

Wat kun je zelf doen?

Update WordPress zo snel mogelijk naar de nieuwste beschikbare versie.

Controleer via Dashboard → Updates welke WordPress-versie je gebruikt en installeer de beschikbare beveiligingsupdate. Gebruik je een oudere WordPress-versie, dan adviseren we om niet alleen deze beveiligingsupdate te installeren, maar ook te beoordelen of je kunt upgraden naar een recente WordPress-versie.

Maak voorafgaand aan een grotere versie-upgrade waar nodig een back-up en controleer of je thema en plugins compatibel zijn.

Wat doen wij?

Onze supportcollega’s zijn inmiddels actief aan het controleren welke WordPress-installaties op ons platform nog op oudere versies draaien.

Wanneer we een verouderde WordPress-versie tegenkomen die aandacht nodig heeft, nemen we proactief contact op met de betreffende organisatie. Daarmee willen we de periode waarin kwetsbare WordPress-versies online blijven zo kort mogelijk houden.

Het daadwerkelijk bijwerken van WordPress blijft de verantwoordelijkheid van de websitebeheerder. Zie je zelf dat er een update beschikbaar is, wacht dan niet op ons bericht en voer deze zo snel mogelijk uit.