Er zijn meerdere kritieke beveiligingsfouten onthuld in WordPress-plug-ins en thema’s, waaronder WPMU DEV Dashboard, Avada, TranslatePress, Pods en GiveWP, die kunnen leiden tot het omzeilen van de authenticatie, het overnemen van accounts en het uitvoeren van willekeurige code.
De kwetsbaarheden staan volgens Wordfence en Patchstack hieronder vermeld:
- CVE-2026-76581 (CVSS-score: 9,8) – Een fout bij het omzeilen van de authenticatie in de WPMU DEV Dashboard-plug-in waardoor een niet-geverifieerde aanvaller, op sites die zijn verbonden met WPMU DEV met Hub Single-Sign On (SSO) ingeschakeld en toegewezen aan een beheerder, beheerderstoegang kan verkrijgen en site-overname kan bewerkstelligen. (Beïnvloedt alle versies tot en met 5.0.1)
- CVE-2026-18431 (CVSS-score: 9,8) – Een willekeurige schrijffout in het Avada-thema voor WordPress die het voor een niet-geverifieerde aanvaller mogelijk maakt om door de aanvaller bestuurde bestanden naar de server te schrijven, die op hun beurt kunnen worden misbruikt om willekeurige PHP-bestanden te maken en uit te voeren, wat resulteert in het uitvoeren van externe code en het volledig compromitteren van de site. (Beïnvloedt alle versies tot en met 7.16, wanneer de Fusion Builder-plug-in is geïnstalleerd en actief is in versies tot en met 3.16)
- CVE-2026-19632 (CVSS-score: 9,8) – Een kwetsbaarheid voor het blootleggen van gevoelige informatie in de plug-in “TranslatePress – Vertaal meertalige sites met AI-vertaling” waardoor een niet-geverifieerde aanvaller de onbewerkte URL voor het opnieuw instellen van het beheerderswachtwoord kan extraheren, inclusief de resetsleutel in platte tekst en inlogparameters, en volledige overname van het beheerdersaccount mogelijk maakt. (Is alleen van invloed op alle versies tot en met 3.3.1 als het automatisch opslaan van tekenreeksen is ingeschakeld en de profiellandinstelling van de doelbeheerder is ingesteld op een gepubliceerde secundaire taal)
- CVE-2026-19598 (CVSS-score: 9,8) – Een privilege-escalatiefout in de plug-in “Pods – Aangepaste inhoudstypen en velden” waarmee een niet-geverifieerde aanvaller zijn rechten kan escaleren naar de beheerder of het wachtwoord van een gebruikersaccount kan overschrijven, inclusief dat van de site-eigenaar, wat resulteert in een volledige overname van de site. (Beïnvloedt alle versies tot en met 3.3.9)
- CVE-2026-82222 (CVSS-score: 10.0) – Een kwetsbaarheid in de GiveWP-plug-in waardoor een aanvaller willekeurige opdrachten kan uitvoeren op de server van een GiveWP-site die één gepubliceerd donatieformulier en één actieve betalingsgateway heeft. (Beïnvloedt alle versies tot en met 4.16.7.1)
“De fout ketent een kapotte ‘safe unserialize’-helper, een donatiestroom die door de aanvaller gecontroleerde gegevens van de helper voedt, en een gadgetketen in code die GiveWP verzendt”, zei Patchstack over CVE-2026-82222. “Deze casus laat zien hoe PHP-objectinjectie verandert in uitvoering van code op afstand wanneer drie ingrediënten samenkomen: een plek om een door de aanvaller bestuurd geserialiseerd object op te slaan, code die het later deserialiseert, en een gadgetketen in geladen klassen.”
“De hoofdoorzaken zijn veelvoorkomend: het vertrouwen op een serialisatie-sanitizer die objecten niet daadwerkelijk verwijdert, het niet-serialiseren van gegevens die uit de database worden gelezen alsof deze vertrouwd zijn, en het in productie brengen van alleen-ontwikkelingsbibliotheken waar ze kant-en-klare gadgetketens leveren.”