CyberNinja Logo
Website Laten Maken Shopify Webshop Diensten Blog GRATIS GESPREK
Cybersecurity

Wp2shell: Kritiek WordPress-lek Treft Sites Zonder Plugins

DOOR: Thomas Boeckmans
DATUM: 20 juli 2026
Wp2shell: Kritiek WordPress-lek Treft Sites Zonder Plugins

Onderzoekers van Searchlight Cyber ontdekten een kritiek lek in de kern van WordPress, gedoopt wp2shell. Het bijzondere: een aanvaller heeft geen inloggegevens, geen kwetsbare plugin en geen speciale instelling nodig. Een gewone, kale WordPress-installatie volstaat om volledig overgenomen te worden. WordPress bracht op 17 juli 2026 noodpatches uit (7.0.2 en 6.9.5) en er circuleren inmiddels publieke exploit-scripts op GitHub. Draait jouw website op WordPress? Check vandaag nog je versienummer.

Wat is er gebeurd?

Het lek combineert twee kwetsbaarheden die apart al vervelend zijn, maar samen levensgevaarlijk worden. CVE-2026-63030 is een fout in de REST API van WordPress waarbij een verzoek via de zogeheten “batch route” zich anoniem kan voordoen, buiten de normale authenticatiecheck om. Die anonieme toegang gebruikt de aanvaller vervolgens om CVE-2026-60137 te misbruiken: een SQL-injectie in WP_Query, via een parameter die niet goed werd opgeschoond. Ketent een aanvaller beide fouten aan elkaar, dan kan die zonder account inloggegevens buitmaken, inloggen als beheerder en uiteindelijk eigen code op de server uitvoeren, meldt The Hacker News.

WordPress-versies 6.9.0 tot en met 6.9.4 en 7.0.0 tot en met 7.0.1 zijn kwetsbaar voor de volledige aanvalsketen. De oudere 6.8-reeks loopt alleen risico op het SQL-injectie-onderdeel, niet op de volledige overname. WordPress.org bracht op 17 juli 2026 de versies 7.0.2 en 6.9.5 uit, met een teruggeporte patch voor 6.8.6, bevestigt Help Net Security. Vanwege de ernst van het lek zette het WordPress-team zelfs de automatische achtergrond-updates geforceerd aan voor alle kwetsbare sites, in plaats van te wachten tot beheerders zelf updaten.

Het probleem stopt daar niet: kort na de bekendmaking doken er meerdere kant-en-klare exploit-scripts op, onder meer op GitHub (zoals wp2shell-poc en wp2shell-scan), die de volledige aanvalsketen automatiseren. Daarmee is het risico niet langer theoretisch. Wie nog niet gepatcht heeft, loopt een reëel gevaar op geautomatiseerde aanvallen, aldus Rapid7.

Wat betekent dit voor jou?

Vraag: Ik heb een WordPress-website, moet ik nu iets doen? Ja, controleer vandaag nog je WordPress-versie in het dashboard onder “Updates”. Staat er iets lager dan 7.0.2, 6.9.5 of 6.8.6, update dan onmiddellijk. Wacht niet op de automatische update, forceer ze zelf.

Vraag: Ben ik veilig als ik geen plugins gebruik? Nee, en dat is net wat dit lek zo gevaarlijk maakt. Andere WordPress-kwetsbaarheden zitten meestal in een plugin of thema. Dit lek zit in de WordPress-kern zelf en werkt op een kale installatie zonder één plugin.

Vraag: Wat als ik niet meteen kan updaten? Blokkeer dan tijdelijk anonieme toegang tot de REST API batch-route (/wp-json/batch/v1) via je hostingfirewall of een beveiligingsplugin, tot je de update wel kan doorvoeren. Dat is een noodoplossing, geen vervanging voor patchen.

Versiereeks Risico Actie
6.9.0 t/m 6.9.4 Volledige RCE-keten Update naar 6.9.5
7.0.0 t/m 7.0.1 Volledige RCE-keten Update naar 7.0.2
6.8.0 t/m 6.8.5 Enkel SQL-injectie Update naar 6.8.6
7.0.2 / 6.9.5 / 6.8.6 of nieuwer Gepatcht Geen actie nodig, wel controleren

Onze mening

Dit is precies het soort lek waar we bij CyberNinja nerveus van worden, en dat mag ook best. Geen plugin nodig, geen account nodig, en binnen een paar dagen al publieke exploit-code. Voor een KMO met een WordPress-site die “gewoon draait” en zelden aandacht krijgt, is dit een schoolvoorbeeld van hoe snel het misgaat. We zijn wel blij dat WordPress zelf de automatische update forceerde in plaats van rustig af te wachten, dat is de juiste beslissing bij een lek van dit kaliber. Maar het toont ook de zwakte van “installeren en vergeten”: als niemand je site actief in de gaten houdt, weet je niet eens of die automatische update wel is aangeslagen.

Conclusie

Check vandaag je WordPress-versie. Sta je op 6.9.0 tot 6.9.4 of 7.0.0 tot 7.0.1, update dan meteen naar 6.9.5 of 7.0.2. Draai je nog op 6.8.x, ga naar 6.8.6. Geen tijd of zin om dit zelf op te volgen? CyberNinja beheert en monitort WordPress-sites voor KMO’s in de Kempen, zodat dit soort noodpatches niet aan je neus voorbijgaat. Bekijk onze website- en onderhoudsdiensten of neem contact op via IT support.

Bronnen

Thomas Boeckmans

Thomas Boeckmans

Senior Lead Developer & Founder bij CyberNinja. Met meer dan 10 jaar ervaring in de Belgische tech-sector helpt hij lokale ondernemers groeien door de inzet van state-of-the-art webtechnologie en strategische SEO.