WordPress 7.1.1 dicht 11 lekken, waaronder kritieke Click2Shell-aanvalsketen
WordPress 7.1.1 verhelpt 11 beveiligingslekken, waaronder de Click2Shell-aanvalsketen die met één klik een thema installeert. Update je site meteen.
WordPress heeft op 17 september 2026 versie 7.1.1 uitgebracht, een onderhouds- en beveiligingsupdate die elf kwetsbaarheden verhelpt. Dat meldt WordPress.org zelf in de releaseaankondiging, en het nieuws wordt bevestigd door beveiligingsmedia als The Hacker News en GBHackers. De opvallendste van de elf is een aanvalsketen die onderzoeksbureau pwn.ai "Click2Shell" doopte: met één speciaal geprepareerde link kon een aanvaller een beheerder verleiden om ongemerkt een thema te installeren, een stap die in combinatie met een los thema-lek kon uitlopen op volledige overname van de server.
Hoe Click2Shell werkte
Onderzoekers Paulos Yibelo en pwn.ai ontdekten dat een geprepareerde URL, zodra een ingelogde beheerder erop klikt, WordPress kon laten stoppen met alleen previewen en in plaats daarvan automatisch een thema uit de WordPress.org-directory installeert. Op zichzelf beoordeelden de onderzoekers dat als een ernstig lek, met een CVSS-score van 7,1. Gecombineerd met een kwetsbaarheid in een specifiek thema kon de keten echter doorgroeien naar volledige code-uitvoering op de server, met een CVSS-score van 9,6. Voor het lek is nog geen CVE-nummer toegekend, al geeft pwn.ai aan dat WordPress dat alsnog gaat doen.
Ook lekken in reacties en de REST API
De update verhelpt daarnaast een onauthenticeerd, opgeslagen XSS-lek in wpautop(), de functie die WordPress gebruikt om regeleinden om te zetten in alinea's op vrijwel elk stuk content dat de site toont. Een bezoeker zonder account kon hiermee kwaadaardige code laten opslaan via een reactie, zodra een beheerder die reactie goedkeurde. Beveiligingsteamlid Jeremy Felt van WordPress meldde daarnaast een vergelijkbaar opgeslagen XSS-lek in thema's die aangepaste headers ondersteunen, en een manier om via de HTML API uit een reactie te "breken" met een onverwacht afsluitende tekstreeks.
Anthropic, het bedrijf achter Claude, wordt in de releaseaantekeningen genoemd als melder van twee kwetsbaarheden: een geauthenticeerd path traversal-lek in de REST Templates Controller, en een fout waarbij een gebruiker met alleen contributor-rechten al genoeg toegang had om andermans bericht te overschrijven. Verder kon een contributor de slugs van conceptberichten en berichten in wachtrij inzien, kon elke ingelogde gebruiker reacties aan een andere reactie hangen, en kon een gebruiker met auteursrechten via XML-RPC een changeset publiceren zonder de daarvoor bedoelde rechtencontrole op aangepaste CSS. Ook kon een sitebeheerder een netwerkalleen-plugin activeren op het hele WordPress-netwerk, iets wat eigenlijk voorbehouden hoort te zijn aan de netwerkbeheerder.
Nog geen misbruik gemeld, toch niet afwachten
Anders dan bij veel kwetsbaarheden die we op deze pagina bespreken, zijn er op dit moment geen meldingen dat een van deze elf lekken al actief wordt misbruikt. Dat is vooral te danken aan verantwoord melden door de onderzoekers, die WordPress de kans gaven om te patchen voordat details breed bekend werden. Dat is echter geen reden om te wachten: zodra een beveiligingsupdate uitkomt, analyseren kwaadwillenden razendsnel wat er precies is gerepareerd om onbeveiligde sites alsnog te vinden en aan te vallen.
Wat dit betekent voor jouw site
WordPress draait wereldwijd op meer dan veertig procent van alle websites, en de meeste van die sites werken met thema's, plugins en gebruikers met uiteenlopende rechten, precies de plekken waar deze update ingrijpt. Heb je zelf beheerderstoegang tot een WordPress-site, controleer dan of de update naar 7.1.1 al is doorgevoerd. Bij automatische achtergrondupdates gebeurt dat vaak vanzelf, maar het is geen overbodige luxe om dit zelf te verifiëren via het dashboard onder "Updates". Werk je met meerdere gebruikersrollen op je site, zoals redacteuren of contributors, dan is dit ook een goed moment om te controleren wie welke rechten precies heeft.
Wil je dit soort updates niet zelf hoeven bijhouden? Bij website-onderhoud en beheer van Infotrends zorgen we dat kernupdates, plugins en thema's van je WordPress-site tijdig en veilig worden doorgevoerd, zodat een lek als dit niet wekenlang open blijft staan. Meer beveiligingsnieuws over WordPress en andere platformen lees je op onze nieuwspagina.
Bronnen: WordPress.org en The Hacker News.
Klaar voor een professionele website?
Wij maken een razendsnelle website op maat, 100% jouw eigendom.
Website laten maken

