Een kritieke kwetsbaarheid voor willekeurig bestanden lezen in de Smart Slider 3 WordPress-plugin stelt meer dan 500.000 websites bloot. TP-Link herstelt authenticatie-bypass en commando-injectie in routers. Cisco publiceert multi-kwetsbaarheid IOS-fix. BIND DNS-resolvers zijn kwetsbaar voor geheugenuitputting. Hightower Holding meldt datalek dat 130.000 personen treft. OpenAI breidt bug bounty uit naar AI-veiligheid en misbruikrisico's.
Elke geauthenticeerde gebruiker (inclusief abonnees) kan willekeurige serverbestanden lezen — waaronder wp-config.php met database-referenties. Meer dan 500.000 websites draaien nog kwetsbare versies.
Beveiligingsonderzoeker Dmitrii Ignatyev heeft een ernstige kwetsbaarheid onthuld in Smart Slider 3. De fout CVE-2026-3098 stelt elke geauthenticeerde gebruiker — zelfs met de laagste abonneersrol — in staat willekeurige bestanden van de webserver te lezen.
Aanbevolen acties: Smart Slider 3 direct updaten naar versie 3.5.1.34. Ongeautoriseerde abonnee-accounts controleren. Database-referenties en WordPress-salts roteren.
Meerdere ernstige kwetsbaarheden in TP-Link-routers maken authenticatie-bypass, willekeurige commando-uitvoering en ontsleuteling van configuratiebestanden mogelijk.
TP-Link heeft firmware-updates uitgebracht die meerdere ernstige kwetsbaarheden in hun routerproductlijn verhelpen.
Aanbevolen acties: TP-Link-routermodel controleren en firmware direct updaten. Extern beheer uitschakelen indien niet nodig.
Cisco heeft beveiligingspatches uitgebracht voor IOS en IOS XE voor DoS, secure boot-bypass, informatielekken en privilege-escalatie.
Aanbevolen acties: Cisco IOS-beveiligingsadvisories controleren en direct patchen voor internet-blootgestelde apparaten.
Speciaal geprepareerde domeinverzoeken kunnen out-of-memory-condities veroorzaken in BIND-resolvers.
ISC heeft updates voor BIND 9 gepubliceerd die ernstige kwetsbaarheden patchen waarmee externe aanvallers geheugenuitputting in DNS-resolvers kunnen veroorzaken.
Aanbevolen acties: BIND direct updaten. Geheugenverbruik van resolvers monitoren. DNS rate limiting implementeren.
Hightower Holding, een groot Amerikaans vermogensbeheerder, heeft een datalek gemeld dat ongeveer 130.000 personen treft. Gestolen data omvat volledige namen, burgerservicenummers en rijbewijsnummers.
Voor getroffenen: Krediet bevriezen bij alle drie de bureaus. Financiële rekeningen monitoren. Let op phishing-pogingen.
OpenAI heeft een nieuw bug bounty-programma gelanceerd gericht op AI-misbruik en veiligheidsrisico's, waarbij onderzoekers worden beloond voor het ontdekken van ontwerp- of implementatieproblemen die leiden tot materiële schade.
KENSAI monitort continu uw WordPress-plugins, netwerkapparaten en DNS-infrastructuur op bekende kwetsbaarheden.
Start uw Gratis Scan →Gepubliceerd door het KENSAI Threat Intelligence Team
29 maart 2026 — Avondeditie
Bronnen: Wordfence, BleepingComputer, SecurityWeek, ISC, Cisco, TP-Link, OpenAI