Draait u een WC Vendors marktplaats? Een beveiligingsonderzoeker heeft een kwetsbaarheid gemeld in een van de REST API-eindpunten van de plugin die alleen voor beheerders toegankelijk is, en we hebben deze opgelost in versie 2.7.1. Hier leest u wat er is gebeurd, wie het treft en wat u moet doen om beschermd te blijven.
Wat er gebeurde
Een beveiligingsonderzoeker heeft een SQL-injectiekwetsbaarheid gevonden in een van de REST API-eindpunten voor beheerders van WC Vendors, het soort verbinding achter de schermen dat de plugin gebruikt om verkopersgegevens te beheren. Het is geregistreerd als CVE-2026-15351 en heeft een gemiddelde ernst. De kwetsbaarheid werd aan ons gemeld voordat deze openbaar werd, en er is geen bewijs gevonden dat deze tegen klantwebsites is uitgebuit.
We houden de technische details van de exploit opzettelijk vaag in dit advies. Het publiceren van de exacte werking maakt het gemakkelijker voor iedereen die nog een oudere versie gebruikt om te worden getarget, dus we richten ons op wat voor u belangrijk is: of u getroffen bent en wat u eraan moet doen.
Wie is getroffen
Elke WC Vendors marktplaats die versie 2.7.0 of eerder draait, is getroffen. Het uitbuiten van de kwetsbaarheid vereiste een WordPress-account met toegang op Shop Manager-niveau of hoger (technisch gezien de manage_woocommerce-mogelijkheid), geen reguliere klant- of verkoperslogin. Uw risico is het hoogst als u Shop Manager-toegang hebt verleend aan iemand buiten uw kernbeheerteam, of als een Shop Manager- of Administrator-account op uw site een zwak of hergebruikt wachtwoord gebruikt.
Wat we hebben opgelost
In versie 2.7.1 hebben we gecorrigeerd hoe het getroffen eindpunt de ontvangen invoer verwerkt, waardoor het injectiepad volledig is afgesloten. De oplossing verandert geen van uw instellingen, verkopersrecords of ordergegevens. Het is een directe update.
Wat u moet doen
Update WC Vendors naar versie 2.7.1 of hoger zo snel mogelijk.
- Ga vanuit uw WordPress-beheer naar Plugins > Geïnstalleerde Plugins.
- Zoek WC Vendors in de lijst.
- Als er een update beschikbaar is, klik dan op nu updaten onder de plugennaam.
- Zodra deze is voltooid, controleert u of het versienummer onder WC Vendors 2.7.1 of hoger aangeeft.

Als u automatische updates voor WC Vendors hebt ingeschakeld, bent u mogelijk al op 2.7.1. Het is de moeite waard om uw versie te controleren om er zeker van te zijn, vooral als u meer dan één marktplaats beheert. Als u wordt gevraagd om bij te werken naar een latere versie, zoals 2.7.2 of 2.7.2.1, is dat ook prima, aangezien die releases de oplossing van 2.7.1 bevatten, samen met latere verbeteringen.
Tijdens het updaten is het ook een goed moment om te controleren wie er op uw site Shop Manager- of Administrator-toegang heeft, en om ervoor te zorgen dat die accounts sterke, unieke wachtwoorden gebruiken.
Probleemoplossing
Ik weet niet zeker welke versie ik gebruik
Ga naar Plugins > Geïnstalleerde Plugins en kijk onder de naam WC Vendors. Het huidige versienummer wordt daar vermeld.

Er wordt geen update weergegeven in mijn dashboard
WordPress.org kan er even over doen om een nieuwe release naar elke site te verspreiden. Probeer op Dashboard > Updates op opnieuw controleren te klikken, of wis een caching-plugin die mogelijk een oude plugin-updatecontrole opslaat. Als deze na een paar uur nog steeds niet verschijnt, download dan 2.7.1 rechtstreeks van de WordPress.org-pagina van de plugin en upload deze handmatig.
Ik kan niet meteen updaten
Als je tijd nodig hebt voordat je kunt updaten, beperk dan de toegang van Shop Manager en Administrator tot mensen die je vertrouwt, en zorg ervoor dat die accounts ondertussen sterke, unieke wachtwoorden hebben. Werk bij zodra je kunt.
Veelgestelde vragen
Moet ik mijn wachtwoorden wijzigen?
Het is geen verplichte stap voor deze specifieke oplossing, maar het gebruik van sterke, unieke wachtwoorden voor elk Shop Manager- of Administrator-account is altijd een goede gewoonte.
Hoe meld ik een beveiligingsprobleem als ik er een vind?
Je kunt beveiligingsbugs rechtstreeks melden via onze Supportpagina. Ons interne team zal je beveiligingsmeldingen valideren, prioriteren en afhandelen.
Hulp nodig?
- Premium gebruikers: Open een supportticket
- Gratis gebruikers: Bezoek ons communityforum