NCSC bevestigt actief misbruik van WordPress-lek Click2Shell

NCSC meldt in een update dat de kritieke WordPress-kwetsbaarheid CVE-2026-87902 (Click2Shell) actief wordt misbruikt.

Het Nationaal Cyber Security Centrum waarschuwt in een bijgewerkt advies dat de kritieke WordPress-kwetsbaarheid CVE-2026-87902 nu ook daadwerkelijk wordt misbruikt. Eerder deze week meldde het NCSC alleen dat de fout was verholpen; de update voegt toe dat openbare bronnen actief misbruik hebben waargenomen.

De kwetsbaarheid, door onderzoekers Click2Shell genoemd, zit in de manier waarop WordPress bepaalt welk paginasjabloon getoond moet worden. Een ongeauthenticeerde aanvaller kan die routine misleiden tot het inladen van een willekeurig leesbaar PHP-bestand van buiten de actieve themamappen. Pas wanneer het actieve thema een hoofdmap heeft met een naam die begint met “page-” en er ergens op de server een geschikt, leesbaar PHP-bestand staat, leidt dat tot het daadwerkelijk uitvoeren van code. Is aan die voorwaarden niet voldaan, dan blijft het bij het uitlezen van bestandsinhoud, wat op zich al gevoelige gegevens kan blootleggen.

Getroffen zijn alle WordPress-kernversies vanaf 4.7.0 tot en met 7.1.1. Onderzoeker Robert Ressl meldde het probleem in juli via het HackerOne-programma van WordPress; de patch en het bijbehorende officiële advies verschenen op 22 september in versie 7.1.2, met een CVSS 4.0-score van 9,2. cybersecuritynieuws.nl beschreef de internationale achtergrond van het lek al eerder, toen het nog vooral ingelogde beheerders trof via een geprepareerde link.

Voor Nederlandse WordPress-sites verandert deze update de urgentie: wie nog niet heeft bijgewerkt naar 7.1.2, loopt niet langer alleen een theoretisch risico, maar staat mogelijk al open voor aanvallers. Werk per direct bij en controleer serverlogs op verdachte verzoeken rond het laden van paginasjablonen, zeker als het actieve thema een map heeft die met “page-” begint.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.