Draait je website of webshop op WordPress? Twee veelgebruikte plugins worden misbruikt: update vandaag en kijk of er een beheerder is bijgekomen
Aanvallers misbruiken lekken in de WordPress-plugins Ninja Forms en WPC Product Bundles for WooCommerce. Bekijkt een beheerder een besmette formulierinzending of bestelling, dan wordt ongemerkt een nep-plugin geïnstalleerd en worden twee beheerdersaccounts aangemaakt, waarvan één verborgen. Updaten stopt nieuw misbruik, maar ruimt een besmetting niet op.
Beveiligingsbedrijf Patchstack beschrijft op 6 oktober 2026 een aanval op twee plugins: Ninja Forms (meer dan 500.000 sites, opgelost in versie 3.15.4) en WPC Product Bundles for WooCommerce (meer dan 30.000 sites, opgelost in 8.6.7). Het misbruik begon op 4 en 5 oktober en is volgens Patchstack nog beperkt.
De aanvaller hoeft niet in te loggen. Hij stopt code in een formulierinzending of bestelling. Zodra een beheerder die bekijkt, wordt de nep-plugin WP Smart Thumbnails geïnstalleerd en komen er twee beheerders bij.
Wat je doet:
- Werk beide plugins bij.
- Kijk bij Plugins of WP Smart Thumbnails er staat, en bij Gebruikers naar beheerders die je niet kent. De tweede beheerder, met een mailadres op @wordpress.org, zie je daar niet; die staat alleen in de database.
- Vind je iets, schakel dan je webbouwer of hoster in. De plugin verwijderen is niet genoeg: er blijven verborgen achterdeurtjes staan en wachtwoorden moeten worden vervangen.
Lees ook over nepportalen die de inlog van je advertentieaccount stelen.
Log in op je WordPress-site, werk Ninja Forms en WPC Product Bundles bij en kijk bij Plugins en Gebruikers of er iets staat wat je niet kent.
Bron: Patchstack. Gecontroleerd op 8 oktober 2026.