Die foto van jou kon code draaien: WordPress lost tien jaar oud lek op

Die foto van jou kon code draaien: WordPress lost tien jaar oud lek op

Aug 14, 2026 wordpress security php security web hosting vulnerabilities cms security file upload vulnerabilities server security patch management web development security

Waarom je voortaan twee keer nadenkt voordat je een afbeelding uploadt naar WordPress

Herinner je je de laatste keer dat je even twijfelde voordat je een foto naar je WordPress-site上传de? Waarschijnlijk niet. Maar WordPress 7.0.4 dwingt iedereen om die aanname te herzien.

Het security team achter WordPress heeft zojuist een patch uitgebracht voor een kwetsbaarheid die zich jarenlang in het zicht bevond. Bijna tien jaar lang, om precies te zijn. Het probleem zat in PNG-bestanden die PostScript-code konden verbergen. Code die vervolgens kon worden uitgevoerd op de server zodra je de afbeelding uploadde via de mediabibliotheek.

De stille dreiging in je mediabibliotheek

Het verontrustende aan deze ontdekking: dit was geen theoretisch probleem uit een onderzoekspaper. Het zat gewoon in productie-omgevingen te wachten. Het werkingsprincipe is verrassend eenvoudig. Aanvallers stoppen uitvoerbare instructies in een ogenschijnlijk onschuldige afbeelding. Iets waar de meeste systemen blindelings op vertrouwen.

De aanvalsmethode is slim in z'n eenvoud. Je maakt een PNG met daarin PostScript-code, uploadt deze via de normale mediakiezer, en onder bepaalde serverconfiguraties wordt dat "plaatje" niet alleen opgeslagen—het wordt verwerkt en draait de verborgen opdrachten gewoon uit.

Author-toegang: het hek dat bijna niet bestond

Dit is waar het interessant wordt voor ontwikkelaars en sitebeheerders. Om deze kwetsbaarheid te misbruiken heb je author-level toegang nodig. Op een multi-author WordPress-site betekende dat: je vertrouwde niet alleen op je medewerkers voor goede content, maar ook op hun integriteit voor serveruitvoeringsrechten.

Een scherpe reminder dus: gebruikersrollen zijn niet alleen bedoeld om content-kwaliteit te bewaken. Ze vormen je eerste verdedigingslinie tegen servercompromittering.

Wat je nu moet doen

draait WordPress? Update asap. Versie 7.0.4 is wat je nodig hebt. Maar los van die ene update, zou dit incident je moeten aanzetten tot wat harde reflectie over je site-architectuur:

  • Breng je gebruikersrollen in kaart. Wie heeft er eigenlijk upload-mogelijkheden nodig?
  • Implementeer aanvullende bestandsvalidatie bovenop wat WordPress standaard doet
  • Controleer je server's PHP-instellingen voor geüploade bestanden
  • Zet automatische updates aan voor kritieke security patches

De bredere context

Deze kwetsbaarheid is een voorbeeld van een klasse beveiligingsproblemen die vaak onder de radar blijft: vertrouwen in bestandsformaten. We zijn steeds beter geworden in het opschonen van tekstinvoer en SQL-queries, maar afbeeldingen, documenten en andere "passieve" bestanden dragen nog steeds impliciet vertrouwen met zich mee in veel systemen.

Voor startups en ontwikkelaars die bouwen op WordPress of vergelijkbare platforms is de les helder: behandel elk geüpload bestand als potentieel敌意地 tot het tegendeel bewezen is. Zie je mediabibliotheek als een attack surface, niet als een onschuldige content-verzameling.

Het feit dat dit lek bijna tien jaar onopgemerkt bleef onderstreept ook waarom het up-to-date houden van software belangrijker is dan ooit. Misschien draai je op dit moment wel kwetsbare code zonder het te weten—totdat je dat wel weet.

Blijf gepatcht. Blijf alert. En misschien, de volgende keer dat je een afbeelding uploadt, denk je toch even na.

Read in other languages:

RU EL BG CS TR UZ SV FI PL RO PT NB HU IT FR DA ES DE ZH-HANS EN