WordPress-lek wordt actief misbruikt: wat kan een WAF doen als je nog niet hebt gepatcht?
Op 24 september 2026 heeft het Nationaal Cyber Security Centrum (NCSC) zijn waarschuwing over een ernstige kwetsbaarheid in WordPress bijgewerkt. Inmiddels zijn er openbare meldingen dat de kwetsbaarheid, bekend als CVE-2026-87902, daadwerkelijk wordt misbruikt.
De kwetsbaarheid heeft een CVSS-score van 9,2. Onder bepaalde omstandigheden kan een aanvaller zonder inloggegevens een PHP-bestand buiten de actieve themamappen door WordPress laten inladen. Afhankelijk van de gebruikte configuratie kan dit uiteindelijk leiden tot het uitvoeren van willekeurige code op de webserver.
Het advies is duidelijk: update WordPress zo snel mogelijk naar een gepatchte versie.
Maar wat gebeurt er in de periode vóórdat die update is uitgevoerd?
Een kwetsbaarheid is soms sneller bekend dan gepatcht
In een ideale wereld wordt iedere beveiligingsupdate onmiddellijk geïnstalleerd. In de praktijk is dat niet altijd mogelijk.
Een website kan afhankelijk zijn van plugins, maatwerk of een specifiek thema. Een update moet soms eerst worden getest, een websitebeheerder moet beschikbaar zijn of een organisatie heeft simpelweg nog niet gezien dat er een kritieke update beschikbaar is.
Tegelijkertijd wachten aanvallers niet.
Zodra informatie over een kwetsbaarheid openbaar wordt, kunnen aanvallers geautomatiseerd grote aantallen websites scannen en proberen kwetsbare systemen te vinden. Bij CVE-2026-87902 zijn inmiddels meldingen van daadwerkelijk misbruik.
Dat creëert een kwetsbare periode tussen:
het bekend worden van een kwetsbaarheid → beschikbaar komen van een patch → testen → daadwerkelijk installeren van de update.
Juist in die periode kan een Web Application Firewall (WAF) een belangrijke extra beveiligingslaag vormen.
Wat doet een Web Application Firewall?
Een traditionele firewall bepaalt voornamelijk welke netwerkverbindingen wel of niet zijn toegestaan. Een WAF kijkt veel verder naar de inhoud van het HTTP- en HTTPS-verkeer dat naar een website of webapplicatie wordt gestuurd.
Bij de door RitSec aangeboden Check Point CloudGuard WAF wordt het verkeer eerst door de WAF verwerkt voordat het de webserver bereikt.
De oplossing combineert daarbij verschillende beveiligingstechnieken. Zo kan verkeer worden geanalyseerd op bekende kwetsbaarheden en aanvalspatronen, maar wordt ook Contextual Machine Learning gebruikt om afwijkende en potentieel kwaadaardige requests te herkennen.
Een aanvaller communiceert daardoor niet rechtstreeks met de WordPress-server:
Internet → CloudGuard WAF → analyse en beveiliging → WordPress
Verdacht verkeer kan worden tegengehouden voordat WordPress het request verwerkt.
Maar de kwetsbaarheid zit toch nog steeds in WordPress?
Ja.
Dat onderscheid is belangrijk.
Een WAF repareert CVE-2026-87902 niet. De kwetsbare programmacode blijft aanwezig zolang WordPress niet is bijgewerkt.
Wat een WAF wél kan doen, is proberen de aanval die misbruik maakt van die kwetsbaarheid te herkennen en tegen te houden voordat het request de kwetsbare applicatie bereikt.
Dit principe wordt vaak virtual patching genoemd.
Het is een aanvullende beveiligingsmaatregel die bijzonder waardevol kan zijn wanneer een patch nog niet beschikbaar is of niet onmiddellijk kan worden geïnstalleerd.
Kan CloudGuard WAF deze specifieke WordPress-aanval blokkeren?
CloudGuard WAF analyseert webverkeer onder andere op aanvalspatronen en afwijkend gedrag. Check Point gebruikt hiervoor Contextual Machine Learning en aanvullende beveiligingsmechanismen zoals IPS.
Dat maakt de oplossing niet uitsluitend afhankelijk van een specifieke signature voor één CVE. Het doel is juist om ook kwaadaardige requests te kunnen herkennen wanneer er nog geen specifieke bescherming voor een nieuwe kwetsbaarheid beschikbaar is.
De eigenschappen van CVE-2026-87902 maken een WAF daarom een relevante aanvullende verdedigingslaag.
Er is op het moment van schrijven echter geen openbare documentatie van Check Point gevonden waarin expliciet wordt bevestigd dat CVE-2026-87902 gegarandeerd door CloudGuard WAF wordt geblokkeerd.
Dat onderscheid vinden we belangrijk.
Een WAF verlaagt het risico, maar mag nooit worden gebruikt als reden om beveiligingsupdates niet te installeren.
Patchen én beschermen
Goede beveiliging bestaat uit meerdere lagen.
Voor een WordPress-website betekent dit bijvoorbeeld dat WordPress, plugins en thema's tijdig worden bijgewerkt, maar óók dat er maatregelen aanwezig zijn die aanvallen kunnen detecteren of blokkeren wanneer er toch een kwetsbaarheid aanwezig is.
Een moderne WAF vormt zo een extra beveiligingslaag vóór de website.
Dat is niet alleen relevant voor WordPress. Hetzelfde principe geldt voor webshops, portals, API's en andere webapplicaties.
RitSec Web Security
RitSec biedt webapplicatiebeveiliging op basis van Check Point CloudGuard WAF. Hiermee kunnen websites en webapplicaties onder andere worden beschermd met:
AI-gestuurde Web Application Firewall
bescherming tegen webaanvallen en bekende kwetsbaarheden
DDoS-bescherming
bot mitigation
Content Delivery Network (CDN)
Afhankelijk van de gekozen uitvoering kunnen aanvullende functies zoals API Security en Client-Side Protection worden toegevoegd.
En belangrijk: hiervoor hoeft geen beveiligingssoftware op de webserver zelf te worden geïnstalleerd. Het verkeer wordt via de beveiligingsdienst geleid voordat het de website bereikt.
Cybersecurity zonder complexiteit.
Wil je weten hoe goed jouw website of webapplicatie op dit moment is beschermd? Neem contact op met RitSec. We kijken graag met je mee.
Ontdek welke inzichten wij jouw bedrijf kunnen bieden.
Laten we kennismaken onder het genot van een kop koffie. Je bent van harte welkom bij ons op kantoor in Geertruidenberg, maar we komen ook graag jullie kant op.
Contact opnemen