Een computerscherm gevuld met regels programmacode.
Nieuws20 juli · 10:144 min leestijd

Aanvallers misbruiken kritiek WordPress-kernlek, patch je site nu

Een kritiek lek in de WordPress-kern laat aanvallers zonder inloggen code op je website draaien. Beveiligingsbedrijven zien al misbruik en het NCSC verwacht meer. Draai je je site zelf, patch dan vandaag naar de nieuwste versie.

Een kritiek lek in de kern van WordPress, door onderzoekers WP2Shell gedoopt, laat aanvallers zonder in te loggen code uitvoeren op je website. Beveiligingsbedrijven zien er al misbruik van, en sinds 19 juli is er een patch. Het gaat om de software zelf, niet om een plugin of een thema.

Dat maakt het breed. WordPress draait ruim 41 procent van alle websites wereldwijd, van een eenmanszaak-portfolio tot een webshop, en een groot deel van de Nederlandse bedrijfssites hoort daarbij. Bij een lek in de kern is elke standaardinstallatie kwetsbaar, ongeacht welke plugins of welk thema je gebruikt. Draai je je site zelf (self-hosted), dan is dit geen klus voor de volgende sprint maar een update voor vandaag: werk WordPress bij naar 6.8.6, 6.9.5 of 7.0.2. Gebruik je een beheerde host, controleer dan of die de patch al heeft uitgerold.

Het WordPress-logo: de W in een cirkel naast het woordmerk. Bron: WordPress / Wikimedia Commons (CC BY-SA 4.0)
Het WordPress-logo: de W in een cirkel naast het woordmerk. Bron: WordPress / Wikimedia Commons (CC BY-SA 4.0)

Waarom dit een kernlek is, geen plugin-probleem

De meeste WordPress-lekken zitten in de duizenden plugins en thema's van derden. WP2Shell is anders: het zit in WordPress zelf. Het is een keten van twee fouten, ontdekt door beveiligingsbedrijf Searchlight Cyber, dat de technische details bewust achterhield vanwege de ernst. De eerste fout is een SQL-injectie, de tweede zit in het REST API-eindpunt dat losse verzoeken bundelt. Aan elkaar geknoopt leveren ze ongeauthenticeerde remote code execution op: een aanvaller die je site alleen maar hoeft te bereiken, kan er code op draaien, zonder account en zonder dat er een enkele plugin geïnstalleerd hoeft te zijn. De zwaarste van de twee, CVE-2026-63030, krijgt een CVSS-score van 9,8 op 10. WordPress achtte het risico groot genoeg om geforceerde automatische updates aan te zetten voor de getroffen versies.

Van patch naar misbruik in dagen, niet weken

Een dag na de patch stond er al publieke proof-of-concept-code online. Beveiligingsbedrijven als Patchstack en WatchTowr zagen in het weekend na de bekendmaking de eerste aanvallen in het wild. Het NCSC rekent erop dat het lek op korte termijn breed wordt misbruikt, omdat contentmanagementsystemen structureel het doelwit van aanvallers zijn. Benjamin Harris van WatchTowr wijst op een patroon: aanvallers zetten AI in om de vrijgegeven patch te ontleden en zo sneller een werkend exploit te bouwen.

Wat je nu moet doen

De kortste route is bijwerken naar 6.8.6, 6.9.5 of 7.0.2 (ook 7.1 beta 2 is gepatcht). Controleer daarna of automatische updates aanstaan, zodat je de volgende noodpatch niet mist. Hoe je van deze noodpatch naar een vaste patch- en updateroutine voor je WordPress-site komt, met auto-updates, een testomgeving en een vast moment om te controleren, loop ik daar stap voor stap door. Kun je niet meteen updaten, dan bieden Searchlight Cyber en andere onderzoekers een tijdelijke mitigatie, waaronder een kleine plugin die het kwetsbare API-eindpunt achter authenticatie zet. Behandel dat als een pleister, niet als vervanging van de update. Controleer tot slot of je site al is geraakt: Eye Security bracht hiervoor detectiehulpmiddelen uit.

Het echte signaal zit in het tempo. Toen F5 twee kritieke NGINX-lekken dichtte die webservers wereldwijd raakten, gold dezelfde les: onbevoegde code-uitvoering in software die overal draait, dwingt je tot patchen op de dag zelf. Nu krimpt het venster tussen een kwetsbaarheidsmelding en een werkend exploit van dagen naar uren, mede doordat aanvallers AI inzetten om patches te ontleden. Tegen dat tempo is een maandelijkse patchronde geen bescherming meer, maar een achterstand die je inplant. Een WordPress-site die je zelf host, betekent dat je ook zelf verantwoordelijk bent voor het dichthouden ervan. Wie die update laat liggen tot het 'uitkomt', gokt tegen een klok die steeds sneller loopt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Je site, jouw verantwoordelijkheid

Een zelf-gehoste site die niemand actief bijhoudt, wordt vroeg of laat een risico. Ik denk met je mee, bouw en neem bestaande software over, en houd hem daarna up-to-date en veilig, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

WordPress-patchroutine voor het mkb: van noodpatch naar cadans
Gids
Uitgebreide gids13 min

26 jul 09:00

WordPress-patchroutine voor het mkb: van noodpatch naar cadans

Een kernlek in WordPress wordt binnen uren misbruikt. Deze gids loopt eerst de sporencheck af (ben je al binnen geweest?) en bouwt daarna de routine: gelaagde auto-updates, staging, pluginaudit en monitoring.

Adobe brengt noodpatch uit voor actief misbruikt Magento-lek
Nieuws
4 min

8 sep 12:34

Adobe brengt noodpatch uit voor actief misbruikt Magento-lek

Adobe brengt een noodpatch uit voor StyleSmuggler, een actief misbruikt Magento-lek met CVSS 10,0. Nederlandse webshops moeten naast de hotfix ook sleutels roteren en servers op achterdeuren controleren.

Aanvallers misbruiken kritiek uploadlek in Elementor Pro
Nieuws
4 min

3 sep 12:22

Aanvallers misbruiken kritiek uploadlek in Elementor Pro

Een kritiek uploadlek in Elementor Pro wordt sinds 19 augustus actief misbruikt op WordPress-sites. Wordfence blokkeerde ruim 190.000 pogingen. Versie 4.2.2 dicht het gat, maar de changelog van Elementor verraadt die urgentie nergens.

F5 dicht twee kritieke NGINX-lekken: webservers wereldwijd moeten nu patchen
Nieuws
5 min

18 jun 20:19

F5 dicht twee kritieke NGINX-lekken: webservers wereldwijd moeten nu patchen

F5 bracht buiten de reguliere cyclus om noodpatches uit voor twee kritieke NGINX-lekken met CVSS 9,2. Onbevoegde aanvallers kunnen op afstand servers platleggen of code uitvoeren. Wie zelf NGINX draait, moet vandaag handelen.

Kabinet agendeert EU-spoor voor klantcontrole bij hosting
Nieuws
4 min

16 sep 14:37

Kabinet agendeert EU-spoor voor klantcontrole bij hosting

De JenV-begroting voor 2027 noemt verplichte klantcontrole als mogelijke Europese route tegen bad hosting. Voor Nederlandse providers is vooral belangrijk wat nog niet verandert: er geldt nu geen algemene KYC-plicht.

Revolut krijgt afpersingsdreiging na vrijgave klantdata
Nieuws
3 min

16 sep 14:26

Revolut krijgt afpersingsdreiging na vrijgave klantdata

Na de vrijgave van Revolut-klantdata publiceren aanvallers delen van de buit en eisen ze 10.000 bitcoin. De nieuwe fase maakt zichtbaar waarom verificatie, leverancierscontrole en crisiscommunicatie één proces vormen.