WordPress heeft op 12 augustus 2026 versie 7.0.4 uitgebracht: een gerichte beveiligingsupdate die één ernstige kwetsbaarheid verhelpt. Beheer jij een WordPress-website, dan is dit een update die je niet op de lange baan moet schuiven.
Wat is er precies gepatcht?
De update lost een kwetsbaarheid op die bekendstaat als CVE-2026-65640, met een CVSS-score van 8,8 (beoordeeld als “High”). Het beveiligingsteam van pwn.ai ontdekte het lek en meldde dit verantwoord aan het WordPress-team.
In het kort: een gebruiker met minimaal de rol Auteur kan op sites die Imagick en Ghostscript gebruiken voor beeldbewerking, een bestand uploaden dat eruitziet als een gewone afbeelding (bijvoorbeeld een .png), maar in werkelijkheid een PostScript-bestand is. Omdat WordPress het bestand op basis van de inhoud laat verwerken, kan Ghostscript de verborgen code alsnog uitvoeren. Het resultaat: een aanvaller met slechts een Auteur-account kan zo willekeurige code op je server draaien, wat kan leiden tot volledige overname van je website, toegang tot je database of diefstal van gevoelige gegevens.
De fix past de manier aan waarop WordPress bestanden controleert vóórdat ze aan Imagick worden doorgegeven, waardoor kwaadaardige PostScript-bestanden niet meer worden verwerkt.
Wie loopt risico?
Niet elke WordPress-site is even kwetsbaar. Twee zaken bepalen of jij actie moet ondernemen:
- Gebruik je Imagick met Ghostscript voor het verwerken van afbeeldingen in de mediabibliotheek? Draait je server op de GD-bibliotheek (de standaard bij veel hostingpartijen), dan is dit specifieke lek niet op jouw site van toepassing.
- Heb je gebruikers met de rol Auteur of hoger die je niet volledig vertrouwt of controleert? Denk aan gastauteurs, redacteuren van derden of klantaccounts binnen een bureausetting.
Websites met één beheerder en geen externe auteurs lopen dus een lager risico. Multi-auteur publicaties, ledensites en bureaus die klanten Auteur-rechten geven, moeten dit als urgent behandelen.
Ook oudere versies zijn gedekt
Werk je nog niet met WordPress 7.x? Geen probleem: als coulance heeft het WordPress-team de fix teruggeport naar alle oudere takken, tot en met versie 4.7. Update je website dus naar het bijbehorende puntrelease-nummer van jouw huidige hoofdversie (bijvoorbeeld 6.5.10 als je op 6.5.x zit), in plaats van in één keer door te springen naar 7.0.4, wat mogelijk niet-gerelateerde wijzigingen bevat voor oudere installaties.
Hoe update je?
- Log in op je WordPress-dashboard.
- Ga naar Dashboard → Updates.
- Klik op Nu bijwerken.
Heb je automatische achtergrondupdates ingeschakeld? Dan ontvangt je site de patch mogelijk al automatisch, maar controleer altijd of de update daadwerkelijk is doorgevoerd. Je kunt de update ook rechtstreeks downloaden via WordPress.org.
Context: dit gebeurt kort na de release van WordPress 7.0 “Armstrong”
Deze beveiligingsupdate volgt op de lancering van WordPress 7.0, bijgenaamd “Armstrong” (naar jazzmuzikant Louis Armstrong), die op 20 mei 2026 verscheen na een korte vertraging vanaf de oorspronkelijk geplande datum in april. Die grote release bracht onder meer een vernieuwd, moderner dashboard, de basis voor native AI-integratie in de kern (waaronder de Abilities API en een centrale Connectors-hub) en diverse verbeteringen aan de block editor. Real-time samenwerken tussen meerdere gebruikers, aanvankelijk een van de speerpunten, is uiteindelijk vlak voor de release geschrapt vanwege stabiliteitsproblemen en zal in een latere versie terugkeren.
Met 7.0.4 zet het WordPress-team dus kort na deze grote mijlpaalrelease direct een gerichte, kritieke patch neer, precies het soort snelle opvolging dat je van een gezond onderhouden CMS mag verwachten.
Ons advies
Onafhankelijk van of je (nog) op WordPress 7.0 zit: controleer vandaag nog je versienummer en werk bij naar de laatste patch voor jouw tak. Combineer dit met een algehele check van je pluginversies en gebruikersrollen, zeker als je met meerdere auteurs werkt.
Twijfel je of jouw plugins of thema’s compatibel zijn met de laatste versie, of wil je dat wij de 7.0.4-update (of de bijpassende patch voor jouw versie) veilig voor je doorvoeren? Neem contact op met Skatsite, we helpen je graag jouw website weer up-to-date en veilig te krijgen.
