Wp2shell: Kritiek WordPress-lek, Patch Nu Meteen
WordPress patchte deze maand wp2shell, een kritiek lek waarmee een aanvaller zonder gebruikersnaam, wachtwoord of plugin een WordPress-site volledig kan overnemen. Het gaat om de eerste onbeveiligde (pre-auth) RCE-kwetsbaarheid in de kern van WordPress in bijna tien jaar tijd. Draai je zelf een WordPress-site, of laat je die door iemand anders beheren? Check vandaag nog of hij up-to-date is. Er circuleren intussen publieke exploits.
Wat is er gebeurd?
Beveiligingsonderzoekers ontdekten een keten van twee kwetsbaarheden in de WordPress-kern zelf, niet in een plugin of thema. CVE-2026-63030 is een logicafout in de REST API van WordPress (de batch-verwerking op /wp-json/batch/v1). CVE-2026-60137 is een SQL-injectie in een parameter van WP_Query. Aan elkaar gekoppeld geven de twee lekken een aanvaller volledige code-uitvoering op de server, met één enkel anoniem HTTP-verzoek. Geen inlog nodig, geen plugin vereist, geen speciale configuratie, meldt The Hacker News.
Het lek zit in WordPress-versies 6.9.0 tot en met 6.9.4 en 7.0.0 tot en met 7.0.1. Het WordPress-beveiligingsteam bracht op 17 juli 2026 gepatchte versies uit (6.9.5 en 7.0.2) en zette voor deze uitzonderlijk ernstige fout zelfs geforceerde automatische updates aan voor ondersteunde installaties, bevestigt BleepingComputer. Dat betekent dat veel sites intussen automatisch gepatcht zijn, maar niet allemaal: sites met uitgeschakelde auto-updates of een verouderde, niet meer ondersteunde WordPress-versie blijven kwetsbaar.
Binnen enkele uren na de bekendmaking dook al een werkend proof-of-concept op, en beveiligingsbedrijven als Rapid7 bevestigen actief misbruik in het wild.
Wat betekent dit voor jou?
Vraag: Moet ik nu iets doen als ik een WordPress-site heb? Ja, controleer vandaag nog welke WordPress-versie je site draait. Staat er nog 6.9.0 tot 6.9.4 of 7.0.0 tot 7.0.1, update dan onmiddellijk naar 6.9.5, 7.0.2 of hoger.
Vraag: Hoe weet ik of mijn site automatisch geüpdatet is? Kijk in je WordPress-dashboard onder “Updates” of vraag het na bij wie je hosting of onderhoud beheert. Twijfel je, ga er niet vanuit dat het goed zit: controleer het.
| Getroffen versies | Gepatchte versie | Actie |
|---|---|---|
| 6.9.0 - 6.9.4 | 6.9.5 | Update meteen |
| 7.0.0 - 7.0.1 | 7.0.2 | Update meteen |
| Oudere, niet-ondersteunde versies | n.v.t. | Volledige upgrade nodig |
Onze mening
Dit is geen doemdenken, dit is gewoon een kern-WordPress-bug die tien jaar geleden voor het laatst zo ernstig was. Wat ons hier wel stoort: heel veel KMO’s laten hun website online staan zonder dat iemand structureel naar updates omkijkt. WordPress zelf reageerde snel en gepast door automatische updates te forceren, dat is een goeie zet. Maar een geforceerde update lost niets op als je site nog op een oude, niet-ondersteunde versie draait, of als auto-updates ooit handmatig uitgeschakeld werden voor een plugin die het anders niet kon verdragen. Moet je nu panikeren? Nee. Moet je vandaag nog checken of je site gepatcht is? Ja.
Conclusie
Draai je zelf of via je zaak een WordPress-website, controleer nu je versienummer en update indien nodig naar 6.9.5 of 7.0.2. Wacht daar niet mee tot volgende week, exploits liggen al publiek op straat. Twijfel je of je site goed beveiligd en onderhouden is? CyberNinja helpt KMO’s in de Kempen met IT-support en websitebeheer, inclusief het opvolgen van dit soort kritieke updates. Lees ook ons eerdere artikel over JadePuffer, de eerste ransomware-aanval volledig uitgevoerd door een AI-agent, voor meer context bij hoe snel de dreigingen dit jaar evolueren.
Bronnen
- WordPress Core “wp2shell” RCE flaws get public exploits, patch now - BleepingComputer, 20 juli 2026
- New wp2shell WordPress Core Flaw Lets Unauthenticated Attackers Run Code - The Hacker News, 21 juli 2026
- CVE-2026-63030: wp2shell a Critical Remote Code Execution Vulnerability in WordPress Core - Rapid7, juli 2026
Thomas Boeckmans
Senior Lead Developer & Founder bij CyberNinja. Met meer dan 10 jaar ervaring in de Belgische tech-sector helpt hij lokale ondernemers groeien door de inzet van state-of-the-art webtechnologie en strategische SEO.