WordPress dicht kritieke wp2shell-lekken in noodupdate 7.0.2
WordPress bracht op 17 juli 2026 een spoedupdate uit tegen wp2shell, twee gekoppelde kernlekken die een site zonder inloggen konden overnemen. Check of jouw site bij is.
WordPress heeft op 17 juli 2026 een spoedupdate uitgebracht die twee kernlekken verhelpt die samen bekendstaan als wp2shell. Meerdere beveiligingsbedrijven, waaronder Wiz, Tenable en Rapid7, bevestigen dat een aanvaller de twee lekken kon combineren om zonder in te loggen volledige code op een WordPress-site uit te voeren, op een kale installatie zonder plugins. Kort na de publicatie meldden Qualys en SecurityWeek dat aanvallers de kwetsbaarheid actief begonnen te misbruiken.
Wat er precies mis was
Het eerste lek, CVE-2026-60137, is een sql-injectie in de author__not_in parameter van WP_Query en zit al sinds WordPress 6.8 in de kern. Het tweede, CVE-2026-63030, is een fout in hoe de REST API verzoeken in bulk verwerkt en werd geïntroduceerd in WordPress 6.9. Los van elkaar waren beide lekken al riskant, maar door ze te combineren kon een aanvaller zonder account of wachtwoord code op de server laten draaien.
Welke versies dit raakte
WordPress 6.8 was alleen kwetsbaar voor het sql-injectielek en is gerepareerd in 6.8.6. Versies 6.9.0 tot en met 6.9.4 waren kwetsbaar voor beide lekken en zijn gerepareerd in 6.9.5. Versies 7.0.0 en 7.0.1 waren eveneens kwetsbaar en zijn gerepareerd in de update naar 7.0.2. WordPress-installaties van voor versie 6.8 hadden hier geen last van.
Vanwege de ernst zette het WordPress.org-team geforceerde automatische updates in voor sites die nog op een kwetsbare versie draaiden, ook als je normaal alleen kleine updates automatisch laat installeren.
Wat dit betekent voor jouw website
Draai je zelf WordPress, dan is de belangrijkste vraag of je site die update daadwerkelijk heeft gekregen. Forced updates werken niet altijd overal: sommige hostingpakketten of beveiligingsconfiguraties blokkeren automatische updates, en dan blijft een site alsnog kwetsbaar. Controleer daarom de WordPress-versie in je beheerdersomgeving en zorg dat je op minstens 6.8.6, 6.9.5 of 7.0.2 zit.
Dit soort incidenten laat zien hoe snel een kernlek van "gepatcht" naar "actief misbruikt" kan gaan, soms binnen enkele dagen. Bij website-onderhoud en beheer van Infotrends houden we kernupdates en beveiligingsmeldingen voor je in de gaten, zodat je site bijgewerkt is voordat een lek uitgebuit wordt.
Twijfel je of jouw WordPress-site up-to-date en veilig is? Neem gerust contact op, dan checken we het samen.
Klaar voor een professionele website?
Wij maken een razendsnelle website op maat, 100% jouw eigendom.
Website laten maken