Een kritiek lek in de kern van WordPress, door onderzoekers WP2Shell gedoopt, laat aanvallers zonder in te loggen code uitvoeren op je website. Beveiligingsbedrijven zien er al misbruik van, en sinds 19 juli is er een patch. Het gaat om de software zelf, niet om een plugin of een thema.
Dat maakt het breed. WordPress draait ruim 41 procent van alle websites wereldwijd, van een eenmanszaak-portfolio tot een webshop, en een groot deel van de Nederlandse bedrijfssites hoort daarbij. Bij een lek in de kern is elke standaardinstallatie kwetsbaar, ongeacht welke plugins of welk thema je gebruikt. Draai je je site zelf (self-hosted), dan is dit geen klus voor de volgende sprint maar een update voor vandaag: werk WordPress bij naar 6.8.6, 6.9.5 of 7.0.2. Gebruik je een beheerde host, controleer dan of die de patch al heeft uitgerold.

Waarom dit een kernlek is, geen plugin-probleem
De meeste WordPress-lekken zitten in de duizenden plugins en thema's van derden. WP2Shell is anders: het zit in WordPress zelf. Het is een keten van twee fouten, ontdekt door beveiligingsbedrijf Searchlight Cyber, dat de technische details bewust achterhield vanwege de ernst. De eerste fout is een SQL-injectie, de tweede zit in het REST API-eindpunt dat losse verzoeken bundelt. Aan elkaar geknoopt leveren ze ongeauthenticeerde remote code execution op: een aanvaller die je site alleen maar hoeft te bereiken, kan er code op draaien, zonder account en zonder dat er een enkele plugin geïnstalleerd hoeft te zijn. De zwaarste van de twee, CVE-2026-63030, krijgt een CVSS-score van 9,8 op 10. WordPress achtte het risico groot genoeg om geforceerde automatische updates aan te zetten voor de getroffen versies.
Van patch naar misbruik in dagen, niet weken
Een dag na de patch stond er al publieke proof-of-concept-code online. Beveiligingsbedrijven als Patchstack en WatchTowr zagen in het weekend na de bekendmaking de eerste aanvallen in het wild. Het NCSC rekent erop dat het lek op korte termijn breed wordt misbruikt, omdat contentmanagementsystemen structureel het doelwit van aanvallers zijn. Benjamin Harris van WatchTowr wijst op een patroon: aanvallers zetten AI in om de vrijgegeven patch te ontleden en zo sneller een werkend exploit te bouwen.
Wat je nu moet doen
De kortste route is bijwerken naar 6.8.6, 6.9.5 of 7.0.2 (ook 7.1 beta 2 is gepatcht). Controleer daarna of automatische updates aanstaan, zodat je de volgende noodpatch niet mist. Kun je niet meteen updaten, dan bieden Searchlight Cyber en andere onderzoekers een tijdelijke mitigatie, waaronder een kleine plugin die het kwetsbare API-eindpunt achter authenticatie zet. Behandel dat als een pleister, niet als vervanging van de update. Controleer tot slot of je site al is geraakt: Eye Security bracht hiervoor detectiehulpmiddelen uit.
Het echte signaal zit in het tempo. Toen F5 twee kritieke NGINX-lekken dichtte die webservers wereldwijd raakten, gold dezelfde les: onbevoegde code-uitvoering in software die overal draait, dwingt je tot patchen op de dag zelf. Nu krimpt het venster tussen een kwetsbaarheidsmelding en een werkend exploit van dagen naar uren, mede doordat aanvallers AI inzetten om patches te ontleden. Een WordPress-site die je zelf host, betekent dat je ook zelf verantwoordelijk bent voor het dichthouden ervan. Wie die update laat liggen tot het 'uitkomt', gokt tegen een klok die steeds sneller loopt.
Veelgestelde vragen
Je site, jouw verantwoordelijkheid
Een zelf-gehoste site die niemand actief bijhoudt, wordt vroeg of laat een risico. Ik denk met je mee, bouw en neem bestaande software over, en houd hem daarna up-to-date en veilig, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
