image

'WordPress WP2Shell-lek uren na verschijnen patch al misbruikt bij aanvallen'

dinsdag 21 juli 2026, 09:52 door Redactie, 2 reacties

Het WP2Shell-lek in WordPress is uren na het verschijnen van de patch om het probleem te verhelpen al misbruikt bij aanvallen, zo stelt cybersecuritybedrijf Wordfence. Bij de aanval worden twee kwetsbaarheden (CVE-2026-63030 en CVE-2026-60137) gecombineerd waardoor aanvallers volledige controle over WordPress-sites kunnen krijgen. Volgens Wordfence gaat het om één van de grootste problemen in WordPress van de afgelopen tien jaar.

WordPress is het populairste contentmanagementsysteem op internet. Meer dan 41 procent van alle websites draait erop, aldus W3Techs. Op 17 juli verschenen WordPress 6.8.6, 6.9.5 en 7.0.2 waarin de WP2Shell-kwetsbaarheden zijn verholpen. Vanwege de ernst besloot WordPress.org om de updates geforceerd onder kwetsbare websites uit te rollen. Dezelfde dag dat WordPress met de patches kwam zag Wordfence al misbruik van WP2Shell. De dagen daarna verscheen ook proof-of-concept exploitcode op internet.

Beheerders van WordPress-sites worden opgeroepen om te controleren of hun sites up-to-date zijn en er geen onverwachte admin-accounts zijn aangemaakt. Ook moet naar geïnstalleerde plug-ins en aangepaste bestanden worden gekeken. "WP2Shell is één van de grootste securityproblemen van de afgelopen jaren die WordPress Core raakt. De combinatie dat geen authenticatie, plug-in of theme is vereist, er een groot wereldwijd aanvalsoppervlak is, de mogelijkheid tot admin-toegang en het uitvoeren van code, alsmede de beschikbaarheid van publieke proof-of-concept exploits, maakt deze exploitketen bijzonder ernstig", aldus het cybersecuritybedrijf.

Reacties (2)
Vandaag, 15:45 door Anoniem
Is het ook al duidelijk wat ze doen? Ik had een Wordpress installatie met een nieuw admin account 'wpsvc_229a63eb90ec' in wp_users, maar ik kon verder geen spoor vinden van hacks. Gelukkig zijn de php files niet van www-data bij deze installatie (in tegenstelling tot wat vaak wel het geval is), dus het kan zijn dat ze geen bestanden konden bewerken, maar in theorie zou er nog van alles kunnen zijn gedaan.

Ik zie verder ook geen rare processen of bestanden op de server. Ik heb vaker dit soort hacks meegemaakt, en de vroege vogels zijn vaak spammers en crypto miners, dus dat valt erg op.
Vandaag, 17:27 door Anoniem
Door Anoniem: Is het ook al duidelijk wat ze doen? Ik had een Wordpress installatie met een nieuw admin account 'wpsvc_229a63eb90ec' in wp_users, maar ik kon verder geen spoor vinden van hacks. Gelukkig zijn de php files niet van www-data bij deze installatie (in tegenstelling tot wat vaak wel het geval is), dus het kan zijn dat ze geen bestanden konden bewerken, maar in theorie zou er nog van alles kunnen zijn gedaan.

Ik zie verder ook geen rare processen of bestanden op de server. Ik heb vaker dit soort hacks meegemaakt, en de vroege vogels zijn vaak spammers en crypto miners, dus dat valt erg op.
Check de plugin map. Daar vond ik een mooie nieuwe filebrowser.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.