Twee ontwikkelingen van vandaag vragen om een snelle controle van sites en servers die u beheert. Atlassian waarschuwt voor een kritiek lek waarmee een ongeauthenticeerde aanvaller bestanden uit de webroot van bijna de hele Data Center-productlijn kan uitlezen, en beveiligingsbedrijf Patchstack ziet een aanvaller die via twee WordPress-plugins met samen meer dan een half miljoen installaties verborgen beheerdersaccounts aanmaakt.
- Atlassian waarschuwt voor kritiek bestandstoegangslek in Jira, Confluence, Bitbucket, Bamboo en Crowd
- Aanvaller misbruikt Ninja Forms en WPC Product Bundles om verborgen beheerders op WordPress-sites aan te maken
Atlassian waarschuwt voor kritiek bestandstoegangslek in Jira, Confluence, Bitbucket, Bamboo en Crowd
| Kwetsbaarheid | Arbitraire bestandstoegang: een ongeauthenticeerde aanvaller kan bepaalde bestanden in de root van de webapplicatie uitlezen, mits de exacte bestandsnaam en het pad bekend zijn – Jira Software en Jira Service Management Data Center, Confluence Data Center, Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible en Fisheye |
| CVE-nummer | CVE-2026-21589 |
| Actief misbruikt | Nee, er is op dit moment geen misbruik in het wild bekend |
| Patch beschikbaar | Ja, per product en release-tak, onder meer Confluence 9.2.26 en 10.2.19 en Jira Software 9.12.40, 10.3.26 en 11.3.12 |
Hoe kan de kwetsbaarheid misbruikt worden?
Volgens BleepingComputer kan een aanvaller zonder inloggegevens specifieke bestanden uit de rootmap van de webapplicatie opvragen. Er is een beperking: de aanvaller moet de exacte naam en het pad van het doelbestand kennen, en het doorzoeken van mappen is niet mogelijk. Dat maakt blind rondneuzen lastig, maar bij veelgebruikte producten zijn bestandsnamen en mapstructuren vaak publiek bekend, zeker bij standaardinstallaties. Het lek raakt de zelf gehoste Data Center-varianten; Atlassian Cloud-omgevingen worden door de leverancier zelf beheerd.
Wat kan het gevolg zijn?
Wat een aanvaller precies kan buitmaken hangt af van wat er in de webroot staat, zoals configuratiebestanden of statische bronnen die gevoelige informatie bevatten. Opvallend is de breedte van het lek: dezelfde fout treft Jira, Confluence, Bitbucket, Bamboo, Crowd, Crucible en Fisheye, dus het gehele ontwikkel- en samenwerkingsplatform van een organisatie. Atlassian-omgevingen bevatten vaak wachtwoorden en tokens in tickets, wiki-pagina’s en repositories, en Crowd fungeert bij veel organisaties als centrale identiteitsbron. Voor MSP’s die Atlassian Data Center voor klanten beheren is dit een lek met brede impact, ook al is er nog geen misbruik gemeld.
Wat moeten IT-beheerders nu doen?
Breng in kaart welke zelf gehoste Atlassian-producten er bij u en bij klanten draaien en werk ze bij naar de gepatchte versie voor de eigen release-tak. Kan dat niet direct, beperk dan de toegang vanaf het internet, zet filterregels voor traversal-patronen in een webapplicatiefirewall of reverse proxy, of gebruik de door Atlassian beschreven Tomcat RewriteValve- of URL-herschrijfregels als tijdelijke maatregel.
Aanvaller misbruikt Ninja Forms en WPC Product Bundles om verborgen beheerders op WordPress-sites aan te maken
| Kwetsbaarheid | Stored cross-site scripting (XSS) in twee WordPress-plugins: kwaadaardige JavaScript, aangeleverd via formulierinzendingen of bestelgegevens, wordt uitgevoerd zodra een ingelogde beheerder de inhoud bekijkt – Ninja Forms (versie 3.15.3 en ouder, ruim 500.000 sites) en WPC Product Bundles for WooCommerce (versie 8.6.6 en ouder, ruim 30.000 sites) |
| CVE-nummer | CVE-2026-94504 (Ninja Forms) en CVE-2026-93836 (WPC Product Bundles) |
| Actief misbruikt | Ja, sinds 4 oktober 2026 bij WPC Product Bundles en sinds 5 oktober bij Ninja Forms, volgens Patchstack door dezelfde aanvaller |
| Patch beschikbaar | Ja, Ninja Forms 3.15.4 of hoger en WPC Product Bundles 8.6.7 of hoger |
Hoe kunnen de kwetsbaarheden misbruikt worden?
De aanval draait om het moment dat een beheerder iets bekijkt. BleepingComputer beschrijft dat aanvallers JavaScript verstoppen in een formulierinzending of in bestelgegevens. Opent een ingelogde beheerder die inhoud in het dashboard, dan voert de browser het script uit met beheerdersrechten. Het script installeert een nepplugin met de naam “WP Smart Thumbnails”, maakt een zichtbaar en een verborgen beheerdersaccount aan, stelt een geheime inlog-URL in en plaatst een bestandsbeheerder die zonder inloggen werkt. Patchstack ontdekte de campagne op 4 en 5 oktober en wijst op identieke payloads vanaf hetzelfde domein in beide aanvalsketens, wat op één dader wijst. Let op: BleepingComputer meldt dat de aanvaller bij Ninja Forms een geldig account nodig heeft om de payload in te dienen, terwijl Patchstack voor deze plugin ook een ander XSS-lek registreerde dat zonder inloggen te misbruiken is. Controleer daarom altijd of de nieuwste versie is geïnstalleerd.
Wat kan het gevolg zijn?
Het gevaarlijke aan deze keten is de blijvende toegang. Het verborgen beheerdersaccount is niet zichtbaar in de gebruikerslijst van het dashboard en blijft bestaan als alleen de nepplugin wordt verwijderd, terwijl de geheime inlog-URL en de bestandsbeheerder de aanvaller ook zonder dat account binnenlaten. Wie dus alleen de plugin bijwerkt en de nepplugin weghaalt, kan nog altijd een open achterdeur overhouden. Voor MSP’s met veel WordPress- en WooCommerce-klantsites is dit vooral lastig omdat de aanval eigenlijk pas slaagt wanneer een beheerder, bijvoorbeeld bij het controleren van een bestelling of een formulierinzending, op de verkeerde plek klikt.
Wat moeten IT-beheerders nu doen?
Werk Ninja Forms en WPC Product Bundles op alle klant- en eigen sites bij naar de gepatchte versie. Controleer vervolgens de plugin-lijst op “WP Smart Thumbnails”, zoek in de database naar beheerdersaccounts die niet in het dashboard staan, controleer op onbekende inlog-URL’s en bestandsbeheerders, en blokkeer verkeer naar imgcdn1[.]com. Vind je een van deze sporen, behandel de site dan als gecompromitteerd: verwijder alle onbekende accounts, wissel wachtwoorden en sleutels en herstel zo nodig vanuit een schone back-up.