WordPress is het Core Security Initiative gestart, een programma dat het securityproces rond de core van het CMS moet versnellen. Het draait om drie pijlers, te weten een strakker releaseproces, het wegwerken van de backlog aan meldingen en AI-gestuurd zoeken naar kwetsbaarheden voordat aanvallers ze vinden.
AI maakt het makkelijker om kwetsbaarheden op te sporen en snel te misbruiken. Dit leidt tot fors meer meldingen dan het securityteam gewend was te verwerken. WordPress kiest er daarom voor om diezelfde technologie zelf in te zetten.
Het initiatief richt zich uitsluitend op de WordPress-core, de software achter miljoenen installaties wereldwijd als backend voor websites. Het wordt geleid door het core security team, aangevuld met langdurige contributors en door bedrijven gesponsorde ontwikkelaars. In de aankondiging spreekt het team van het “breken van de backlog” van kwetsbaarheden.
Drie pijlers
De eerste pijler is een betrouwbaarder en meer geautomatiseerd releaseproces, met betere end-to-end tests zodat fixes voorspelbaar uitrollen. De tweede moet de wachtrij aan openstaande rapporten wegwerken, richting nul openstaande bevindingen. De derde pijler is AI-geassisteerde scanning, als aanvulling op de bestaande responsible disclosure.
Tot nu toe leunde WordPress vooral op externe onderzoekers en securitybedrijven om lekken te vinden. Die aanpak wordt nu proactief. Dat lijkt gezien de snelheid van cyberaanvallen simpelweg noodzakelijk en een voorbeeld dat andere massaal gebruikte oplossingen zullen moeten volgen.
Druk op het ecosysteem
Deze maand verscheen WordPress 7.0.3 met twaalf securityfixes en kort daarna 7.0.4 met een extra patch. De Canadese overheid meldde daarbij dat core-kwetsbaarheden actief werden misbruikt.
Het grootste risico zit overigens niet in de core. Volgens Patchstack kwamen er in 2025 11.334 nieuwe kwetsbaarheden aan het licht in het WordPress-ecosysteem, waarvan 91 procent in plugins zat en 9 procent in themes. Dergelijke cybergevaren zijn er veelvuldig. Denk daarbij aan lekken die een miljoen sites raakten via een enkele plugin.