Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Kritiek lek in populaire uploadmodule van Zentrix CMS

Een kwetsbaarheid in een veelgebruikte uploadmodule voor Zentrix CMS maakt het mogelijk voor ongeauthenticeerde aanvallers om bestanden te uploaden en uit te voeren.

De module wordt volgens de ontwikkelaar op meer dan vierhonderdduizend sites gebruikt. Het probleem zit in een controle die alleen naar de extensie van het bestand kijkt en niet naar de inhoud.

Door een dubbele extensie te gebruiken kan een aanvaller een scriptbestand uploaden dat door de webserver wordt uitgevoerd. Daarmee is de site volledig over te nemen.

Versie 4.2.9 verhelpt het probleem. Wie niet kan updaten, kan de uploadmap tijdelijk zonder uitvoerrechten instellen.

9 reacties
wizzkizz  donderdag 20 augustus 2026, 20:01   +12
Alleen de extensie controleren. Dat is een fout uit de vorige eeuw die maar niet uitsterft.
linda_adm  21 augustus 2026, 00:20   +0
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
MathfoX  21 augustus 2026, 05:56   +5
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
grepmaster  21 augustus 2026, 07:00   +10
Niet helemaal. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
rob_zzp  21 augustus 2026, 08:09   +0
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
9600baud  21 augustus 2026, 15:04   +13
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
dmarcdirk  21 augustus 2026, 16:43   +14
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
vimgebruiker  22 augustus 2026, 10:36   +0
Eens, met een kanttekening: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Erik van Straten expert  22 augustus 2026, 10:50   +7
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Reageren kan na registratie.
Inloggen
Meer nieuws