Een computerscherm gevuld met regels programmacode.
Nieuws20 juli · 10:144 min leestijd

Aanvallers misbruiken kritiek WordPress-kernlek, patch je site nu

Een kritiek lek in de WordPress-kern laat aanvallers zonder inloggen code op je website draaien. Beveiligingsbedrijven zien al misbruik en het NCSC verwacht meer. Draai je je site zelf, patch dan vandaag naar de nieuwste versie.

Een kritiek lek in de kern van WordPress, door onderzoekers WP2Shell gedoopt, laat aanvallers zonder in te loggen code uitvoeren op je website. Beveiligingsbedrijven zien er al misbruik van, en sinds 19 juli is er een patch. Het gaat om de software zelf, niet om een plugin of een thema.

Dat maakt het breed. WordPress draait ruim 41 procent van alle websites wereldwijd, van een eenmanszaak-portfolio tot een webshop, en een groot deel van de Nederlandse bedrijfssites hoort daarbij. Bij een lek in de kern is elke standaardinstallatie kwetsbaar, ongeacht welke plugins of welk thema je gebruikt. Draai je je site zelf (self-hosted), dan is dit geen klus voor de volgende sprint maar een update voor vandaag: werk WordPress bij naar 6.8.6, 6.9.5 of 7.0.2. Gebruik je een beheerde host, controleer dan of die de patch al heeft uitgerold.

Het WordPress-logo: de W in een cirkel naast het woordmerk. Bron: WordPress / Wikimedia Commons (CC BY-SA 4.0)
Het WordPress-logo: de W in een cirkel naast het woordmerk. Bron: WordPress / Wikimedia Commons (CC BY-SA 4.0)

Waarom dit een kernlek is, geen plugin-probleem

De meeste WordPress-lekken zitten in de duizenden plugins en thema's van derden. WP2Shell is anders: het zit in WordPress zelf. Het is een keten van twee fouten, ontdekt door beveiligingsbedrijf Searchlight Cyber, dat de technische details bewust achterhield vanwege de ernst. De eerste fout is een SQL-injectie, de tweede zit in het REST API-eindpunt dat losse verzoeken bundelt. Aan elkaar geknoopt leveren ze ongeauthenticeerde remote code execution op: een aanvaller die je site alleen maar hoeft te bereiken, kan er code op draaien, zonder account en zonder dat er een enkele plugin geïnstalleerd hoeft te zijn. De zwaarste van de twee, CVE-2026-63030, krijgt een CVSS-score van 9,8 op 10. WordPress achtte het risico groot genoeg om geforceerde automatische updates aan te zetten voor de getroffen versies.

Van patch naar misbruik in dagen, niet weken

Een dag na de patch stond er al publieke proof-of-concept-code online. Beveiligingsbedrijven als Patchstack en WatchTowr zagen in het weekend na de bekendmaking de eerste aanvallen in het wild. Het NCSC rekent erop dat het lek op korte termijn breed wordt misbruikt, omdat contentmanagementsystemen structureel het doelwit van aanvallers zijn. Benjamin Harris van WatchTowr wijst op een patroon: aanvallers zetten AI in om de vrijgegeven patch te ontleden en zo sneller een werkend exploit te bouwen.

Wat je nu moet doen

De kortste route is bijwerken naar 6.8.6, 6.9.5 of 7.0.2 (ook 7.1 beta 2 is gepatcht). Controleer daarna of automatische updates aanstaan, zodat je de volgende noodpatch niet mist. Kun je niet meteen updaten, dan bieden Searchlight Cyber en andere onderzoekers een tijdelijke mitigatie, waaronder een kleine plugin die het kwetsbare API-eindpunt achter authenticatie zet. Behandel dat als een pleister, niet als vervanging van de update. Controleer tot slot of je site al is geraakt: Eye Security bracht hiervoor detectiehulpmiddelen uit.

Het echte signaal zit in het tempo. Toen F5 twee kritieke NGINX-lekken dichtte die webservers wereldwijd raakten, gold dezelfde les: onbevoegde code-uitvoering in software die overal draait, dwingt je tot patchen op de dag zelf. Nu krimpt het venster tussen een kwetsbaarheidsmelding en een werkend exploit van dagen naar uren, mede doordat aanvallers AI inzetten om patches te ontleden. Een WordPress-site die je zelf host, betekent dat je ook zelf verantwoordelijk bent voor het dichthouden ervan. Wie die update laat liggen tot het 'uitkomt', gokt tegen een klok die steeds sneller loopt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Je site, jouw verantwoordelijkheid

Een zelf-gehoste site die niemand actief bijhoudt, wordt vroeg of laat een risico. Ik denk met je mee, bouw en neem bestaande software over, en houd hem daarna up-to-date en veilig, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

Concepten

KwetsbaarheidsbeheerRemote code executionActief misbruikExploit-vensterAI-gedreven aanvallenAutomatische updatesSQL-injectieKwetsbaarheid in CMS-kern

Gerelateerde artikelen

F5 dicht twee kritieke NGINX-lekken: webservers wereldwijd moeten nu patchen
Nieuws
5 min

18 jun 20:19

F5 dicht twee kritieke NGINX-lekken: webservers wereldwijd moeten nu patchen

F5 bracht buiten de reguliere cyclus om noodpatches uit voor twee kritieke NGINX-lekken met CVSS 9,2. Onbevoegde aanvallers kunnen op afstand servers platleggen of code uitvoeren. Wie zelf NGINX draait, moet vandaag handelen.

Aanvaller bouwt en beheert botnet volledig via Google's Gemini CLI
Nieuws
4

15 jul 22:21

Aanvaller bouwt en beheert botnet volledig via Google's Gemini CLI

Trend Micro las een maand aan Gemini CLI-logs: een Russischtalige aanvaller liet de AI-agent 89 procent van het werk doen en bouwde, migreerde en beheerde er een volledig botnet mee.

CISA waarschuwt: patch actief misbruikte SharePoint-lekken in on-prem servers nu
Nieuws
4

15 jul 12:09

CISA waarschuwt: patch actief misbruikte SharePoint-lekken in on-prem servers nu

CISA waarschuwt voor drie actief misbruikte lekken in zelf-gehoste SharePoint-servers. Aanvallers omzeilen de authenticatie, voeren code uit en stelen machinesleutels om na een patch binnen te blijven. Wat zelf-hostende organisaties nu moeten doen.

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt
Nieuws
6 min

30 jun 00:47

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt

Nissan meldt een datalek nadat aanvallers een kritiek lek in Oracle PeopleSoft misbruikten. De afpersgroep ShinyHunters trof zo'n 300 systemen bij meer dan honderd organisaties. Nederlandse bedrijven met PeopleSoft moeten direct patchen.

Een cyberverzekering is geen dekking: waarom AI je polis sneller veroudert dan je denkt
Inzicht
8 min

20 jul 17:00

Een cyberverzekering is geen dekking: waarom AI je polis sneller veroudert dan je denkt

Iedereen wijst naar het feit dat bijna vier op de vijf bedrijven geen cyberverzekering hebben. Het echte risico is subtieler: de polissen die er zijn, dekken een schadeprofiel dat AI al heeft ingehaald.

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren
Gids
Uitgebreide gids12 min

20 jul 13:04

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren

Een nep-CAPTCHA die vraagt om Win+R te openen en een commando te plakken: zo werkt ClickFix. Deze gids laat zien hoe je het patroon herkent, gelaagd blokkeert met techniek en detectie, en je team er gericht op traint.