Ernstige SQL-injectie kwetsbaarheid in WordPress – update naar 7.02!

In de WordPress software is een ernstige kwetsbaarheid vastgesteld. Op 17 juli 2026 publiceerde GitHub een beveiligingsadvies voor CVE-2026-63030, een kritieke kwetsbaarheid voor het uitvoeren van code op afstand zonder authenticatie die de WordPress Core treft.

wordpress gratis open source CMSWordPress 6.9.x vóór 6.9.5 en 7.0.x vóór 7.0.2 wordt beïnvloed door een probleem met routeconflicten in REST API batch-eindpunten. Dit, in combinatie met de author__not_in WP_Query SQL-injectie (CVE-2026-60137), kan een aanvaller in staat stellen SQL-injectie uit te voeren en code op afstand te executeren.

Hoewel het officiële GitHub-beveiligingsadvies de ernst als kritiek classificeert, heeft de kwetsbaarheid momenteel een CVSS-score van 7,5.

De kwetsbaarheid stelt een aanvaller zonder dat deze is ingelogd (geen geldig account of gebruikersinteractie vereist) in staat om code uit te voeren via de WordPress REST API, wat mogelijk kan leiden tot het volledig compromitteren van de website en de onderliggende gegevens.

Volgens het beveiligingsadvies treft de kwetsbaarheid WordPress-versies 6.9.0 tot en met 6.9.4 en 7.0.0 tot en met 7.0.1. Het probleem is verholpen in WordPress 6.9.5 en 7.0.2.

Wij raden u aan om met spoed uw WordPress website te updaten naar de laatste veilige versies.

Deel deze pagina: