Er is een ernstig en kritiek WordPress lek ontdekt in de kern van WordPress. Het beveiligingslek, gedoopt tot WP2Shell, stelt kwaadwillenden in staat om zonder inloggegevens de volledige controle over een website over te nemen. In dit artikel bespreken we wat het lek inhoudt, hoe het werkt en hoe je jouw website vandaag nog beschermt.
Wat is het kritieke WordPress lek WP2Shell?
Waar veruit de meeste kwetsbaarheden binnen het WordPress-ecosysteem ontstaan door slecht onderhouden of verouderde plugins en thema’s, betreft WP2Shell een lek in WordPress Core. Dit betekent dat zelfs een schone, minimale WordPress-installatie kwetsbaar kan zijn als deze niet is bijgewerkt naar de nieuwste beveiligingsversie.
Het gevaar van WP2Shell zit hem in het feit dat het een zogenaamd Unauthenticated Remote Code Execution (RCE) lek is. Een aanvaller heeft dus geen account, wachtwoord of specifieke gebruikersrechten nodig om schadelijke code uit te voeren op de webserver. Zodra een aanvaller toegang heeft gekregen via dit lek, kan hij bestanden op de server aanpassen, schadelijke scripts injecteren, gevoelige klantgegevens uit de database ontvreemden of een nieuw beheerdersaccount aanmaken om blijvende toegang te garanderen.
Hoe werkt de aanval precies?
Technisch gezien maakt WP2Shell gebruik van een ‘exploit chain’: het combineren van twee afzonderlijke kwetsbaarheden om de beveiliging van de software te omzeilen:
SQL-Injection (CVE-2026-60137): Door een onvoldoende gecleande input in specifieke database-query’s kan een aanvaller eigen SQL-commando’s injecteren in de WordPress-database.
REST API Batch Route Confusion (CVE-2026-63030): Een logicafout in het afhandelen van meervoudige verzoeken (batch requests) via de ingebouwde WordPress REST API.
Wanneer deze twee lekken achter elkaar worden ingezet, ontstaat er een maas in het autorisatiesysteem. De server verwerkt het verzoek alsof het afkomstig is van een geauthenticeerde administrator, waarna willekeurige code (zoals een PHP back-door of webshell) op de server geschreven en uitgevoerd kan worden.
Kritieke Status: De kwetsbaarheid heeft een CVSS-score van 9.8 (Kritiek) gekregen. Omdat er inmiddels openbare bewijzen van werking (Proof of Concepts) circuleren, voeren geautomatiseerde bots wereldwijd scans uit om onbeveiligde websites op te sporen en te overnemen.
Wat moet je direct doen om je site te beschermen tegen het kritieke WordPress lek?
Gelukkig heeft het security-team van WordPress snel geschakeld en beveiligingsupdates uitgebracht. Neem de volgende stappen om jouw website veilig te houden:
Update WordPress onmiddellijk: Controleer in je WordPress-dashboard of je draait op een gepatchte versie (zoals versie 6.9.5, 7.0.2 of 6.8.6). Voer de update handmatig uit als dit nog niet automatisch is gebeurd.
Controleer de gebruikerslijst: Ga naar Gebruikers > Alle gebruikers en filter op de rol ‘Beheerder’. Zie je onbekende accounts of vreemde e-mailadressen? Verwijder deze direct en wijzig alle wachtwoorden.
Scan op malware: Gebruik een beveiligingsplugin zoals Wordfence of Sucuri om te controleren of er geen vreemde PHP-bestanden in je
/wp-content/uploads/map zijn geplaatst.Controleer je back-ups: Zorg dat je beschikt over een recente en schone back-up van zowel de bestanden als de database voor het geval er opruimwerkzaamheden nodig zijn.
Veelgestelde Vragen (FAQ) over het kritieke WordPress lek
Is mijn website automatisch beschermd door automatische updates?
WordPress voert voor kleine beveiligingsreleases (minor updates) vaak automatische updates achter de schermen uit. Echter, als automatische updates op jouw hosting of via een plugin zijn uitgeschakeld, of als er een rechtenprobleem op de server was, is de update mogelijk niet uitgevoerd. Controleer dit altijd handmatig in het dashboard.
Mijn website gebruikt een beveiligingsplugin (WAF). Ben ik dan niet sowieso veilig?
Een Web Application Firewall (WAF) biedt een extra beschermingslaag en kan bekende exploit-patronen blokkeren. Het is echter geen vervanging voor het patchen van het lek in de core-code. Een aanvaller kan soms een omweg vinden om de firewall te omzeilen. Updaten blijft absoluut noodzakelijk.
Hoe weet ik of mijn website al is gehackt via WP2Shell?
Symptomen van een succesvolle aanval zijn onder meer: onbekende beheerderaccounts in het dashboard, ongebruikelijke bestanden (zoals .php-bestanden) in de map /wp-content/uploads/, ongewenste re-directs naar externe goksites of spam, en waarschuwingen in de Search Console van Google.
Geldt dit lek ook voor WooCommerce-winkels?
Ja. Aangezien WooCommerce draait op de basis van WordPress Core, zijn WooCommerce-webshops net zo kwetsbaar als gewone WordPress-blogs of bedrijfssites als de core-software niet is bijgewerkt.
Moet mijn WordPress website zo goed als altijd 100% up-to-date zijn?
Jep. Vooral als half augustus 2026 de nieuwe NIS2 cyberbeveiligingswet actief wordt. Wat dat is daar lees je meer over in het NIS2 artikel.