Elke dag de belangrijkste AI-ontwikkeling voor ondernemers, met wat je ermee kuntElke dag AI-nieuws dat je als ondernemer kunt gebruiken
Donderdag 8 oktober 2026
PraktijkcasesWaarschuwing · do 8 oktober 2026

Draait je website of webshop op WordPress? Twee veelgebruikte plugins worden misbruikt: update vandaag en kijk of er een beheerder is bijgekomen

Aanvallers misbruiken lekken in de WordPress-plugins Ninja Forms en WPC Product Bundles for WooCommerce. Bekijkt een beheerder een besmette formulierinzending of bestelling, dan wordt ongemerkt een nep-plugin geïnstalleerd en worden twee beheerdersaccounts aangemaakt, waarvan één verborgen. Updaten stopt nieuw misbruik, maar ruimt een besmetting niet op.

Beveiligingsbedrijf Patchstack beschrijft op 6 oktober 2026 een aanval op twee plugins: Ninja Forms (meer dan 500.000 sites, opgelost in versie 3.15.4) en WPC Product Bundles for WooCommerce (meer dan 30.000 sites, opgelost in 8.6.7). Het misbruik begon op 4 en 5 oktober en is volgens Patchstack nog beperkt.

De aanvaller hoeft niet in te loggen. Hij stopt code in een formulierinzending of bestelling. Zodra een beheerder die bekijkt, wordt de nep-plugin WP Smart Thumbnails geïnstalleerd en komen er twee beheerders bij.

Wat je doet:

  1. Werk beide plugins bij.
  2. Kijk bij Plugins of WP Smart Thumbnails er staat, en bij Gebruikers naar beheerders die je niet kent. De tweede beheerder, met een mailadres op @wordpress.org, zie je daar niet; die staat alleen in de database.
  3. Vind je iets, schakel dan je webbouwer of hoster in. De plugin verwijderen is niet genoeg: er blijven verborgen achterdeurtjes staan en wachtwoorden moeten worden vervangen.

Lees ook over nepportalen die de inlog van je advertentieaccount stelen.

Wat kun je ermee?

Log in op je WordPress-site, werk Ninja Forms en WPC Product Bundles bij en kijk bij Plugins en Gebruikers of er iets staat wat je niet kent.

Bron: Patchstack. Gecontroleerd op 8 oktober 2026.