WP2Shell: WordPress-kernlek leidt tot massale webshell-plaatsing bij honderdduizenden sites

CVE-2026-63030 en CVE-2026-60137 zitten in de WordPress-kern zelf, niet in een plugin. Binnen dagen na een publiek exploit werden sites massaal gescand en overgenomen.

Een kwetsbaarhedenpaar in de kern van WordPress zelf — niet in een plugin, wat de impact meteen veel groter maakt — ligt sinds half juli onder vuur. CVE-2026-63030 en CVE-2026-60137 zitten in de batchverwerking van de REST API en laten een aanvaller zonder inloggegevens op afstand code uitvoeren.

Beveiligingsbedrijf SearchLight Cyber maakte het probleem als eerste openbaar. Binnen een weekend verschenen er werkende proof-of-concept exploits, en kort daarna bevestigden onderzoekers actief misbruik. De naam die aan de aanvalsketen kleeft — WP2Shell — verwijst naar precies wat aanvallers ermee doen: via de REST API kwaadaardige plugins uploaden en PHP-webshells wegschrijven in de map /wp-content/cache/.

Het patroon dat onderzoekers zagen is inmiddels bekend terrein: massaal scannen naar kwetsbare installaties, webshells plaatsen, de REST API bevragen op zoek naar beheerdersgegevens, en vervolgens eigen rogue-beheerdersaccounts aanmaken voor blijvende toegang — ook nadat de oorspronkelijke kwetsbaarheid is gepatcht.

WordPress bracht het probleem op meerdere ondersteunde lijnen tegelijk in orde, met versies 7.0.2, 6.9.5 en 6.8.6. Voor de meeste installaties werd de update automatisch geforceerd uitgerold, wat bij een kernlek van dit kaliber ook verstandig is. Een dashboard dat de opvolging bijhoudt, mat op 21 juli een patchgraad van 81,6 procent onder ruim 124.000 gevolgde websites — een ruime meerderheid, maar dat betekent ook dat op dat moment nog altijd bijna een kwart van een grote steekproef openstond.

Wat te doen als je zelf WordPress beheert

Controleer eerst of de site automatisch is bijgewerkt naar 7.0.2, 6.9.5 of 6.8.6 — en zo niet, doe dat nu. Daarna is het zaak om sporen van eerder misbruik na te lopen, ook als de update inmiddels binnen is: doorzoek de logs op WP2Shell-gerelateerde verzoeken, controleer de map /wp-content/cache/ op onverwachte PHP-bestanden, en loop de lijst met beheerdersaccounts na op accounts die je niet herkent. Alleen patchen is bij dit lek niet genoeg — als een aanvaller al binnen is geweest, blijft een achtergelaten beheerdersaccount of webshell na de patch gewoon actief.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.