wp2shell: het ernstigste WordPress-lek in jaren, en wat wij eraan doen

WordPress29 juli 20265 min leestijd

Stel je voor: je opent maandagochtend je laptop en je WordPress-site is niet meer van jou. Geen waarschuwing, geen verdachte mail, geen kwetsbare plugin. Gewoon een aanvaller die via de voordeur naar binnen loopt, omdat WordPress zelf die deur openliet. Dat is precies wat er deze week wereldwijd gebeurt.

Op 17 juli 2026 werd een kritieke kwetsbaarheid bekendgemaakt onder de naam wp2shell. Het gaat om een van de ernstigste lekken in de geschiedenis van WordPress. Een aanvaller kan zonder inloggegevens, zonder kwetsbare plugin en zonder enige voorwaarde een website volledig overnemen. Meer dan 500 miljoen websites draaien op WordPress. De impact is enorm.

Wij bij Fyrst Agency hebben direct gehandeld voor al onze beheerklanten. In deze blog leggen we uit wat er aan de hand is, wie er risico loopt, wat je zelf kunt doen en hoe wij dit soort situaties aanpakken.

Wat is wp2shell precies?

wp2shell is geen enkele bug, maar een combinatie van twee kwetsbaarheden in de kern van WordPress:

Los van elkaar zijn ze al ernstig. Gecombineerd (“chained”) maken ze het mogelijk dat een anonieme bezoeker willekeurige code uitvoert op de server. In de praktijk betekent dat: volledige overname van de site, toegang tot de database, en in het slechtste geval een springplank naar andere sites op dezelfde server.

De kwetsbaarheid is ontdekt door beveiligingsonderzoeker Adam Kues van Assetnote en verantwoord gemeld via het HackerOne-programma van WordPress. Dezelfde dag bracht het WordPress-team noodpatches uit. Een dag later verschenen de eerste publieke exploits en inmiddels wordt het lek actief misbruikt.

Welke websites lopen risico?

Kwetsbaar voor de volledige aanvalsketen (de combinatie van beide CVE’s) zijn:

WordPress 6.8.0 tot en met 6.8.5 bevat de SQL-injectie (CVE-2026-60137) en verdient daarom ook een directe update.

De veilige versies zijn 6.8.6, 6.9.5 en 7.0.2.

Belangrijk: dit lek zit in WordPress zelf. Het maakt niet uit welk thema of welke plugins je gebruikt. Elke WordPress-site op een kwetsbare versie loopt risico.

Wat hebben wij gedaan voor onze klanten?

Alle websites die bij Fyrst Agency in hosting en technisch beheer zijn, hangen aan ons centrale beheerplatform. Daardoor konden we direct schakelen:

Klanten hoeven hiervoor niets te doen. Zien we ergens iets afwijkends, dan nemen we direct contact op.

Dit is precies waarom technisch beheer belangrijk is. Niet voor de rustige weken, maar voor momenten als deze. Met een gratis Fyrst Insight-scan laten we zien hoe jouw site er technisch voor staat, inclusief beveiligingsrisico’s.

Geen beheercontract? Doe dit vandaag nog

Beheer je je WordPress-site zelf, of weet je niet zeker of je site wordt bijgehouden? Onderneem dan vandaag actie:

  1. Update WordPress naar versie 7.0.2, 6.9.5 of 6.8.6 (afhankelijk van je huidige major versie). Dit is de enige echte oplossing.
  2. Controleer na de update of de nieuwe versie echt actief is via Dashboard > Updates.
  3. Kun je niet direct updaten? Blokkeer dan op firewall- of serverniveau de REST API batch-route: zowel het URL-pad /wp-json/batch/v1 als de query-parameter rest_route=/batch/v1. Dit is een tijdelijke noodmaatregel, geen vervanging voor de update.
  4. Controleer op sporen van inbraak: onbekende beheerders, recent geinstalleerde plugins die je niet kent, en gewijzigde bestanden (let op wp-includes/ en wp-admin/).

Een update dicht het lek, maar verwijdert geen achterdeur die een aanvaller eventueel al heeft geplaatst. Twijfel je of je site geraakt is? Laat er dan iemand met verstand van zaken naar kijken.

Waarom dit lek anders is dan anders

WordPress-kwetsbaarheden zijn niet nieuw. Wekelijks verschijnen er meldingen over lekken in plugins en thema’s. Maar wp2shell is fundamenteel anders:

De combinatie van die factoren maakt dit een van de zeldzame “wormable” kwetsbaarheden: een aanval die volledig geautomatiseerd, op schaal, tegen elke kwetsbare WordPress-site kan worden ingezet. In onze eerdere blog over WordPress-beveiliging bespraken we de basismaatregelen. wp2shell laat zien dat zelfs die basis niet helpt als de kern zelf kwetsbaar is.

Veelgestelde vragen over wp2shell

Is mijn site kwetsbaar als ik automatische updates aan heb staan?

Waarschijnlijk niet, maar controleer het. WordPress minor updates (zoals 6.9.4 naar 6.9.5) worden standaard automatisch geinstalleerd. Check in je dashboard of de veilige versie daadwerkelijk actief is. Sommige hostingpartijen of plugins schakelen automatische updates uit.

Kan een firewall of beveiligingsplugin mij beschermen?

Grote WAF-providers zoals Cloudflare en Sucuri hebben regels toegevoegd om de exploit te blokkeren. Een plugin als Wordfence kan helpen, maar biedt geen garantie tegen varianten. De update is de enige echte fix.

Hoe weet ik of mijn site al gehackt is?

Let op: onbekende gebruikersaccounts (vooral met de rol Administrator), nieuwe of gewijzigde bestanden in wp-includes/ of wp-admin/, onbekende plugins, en verdachte cronjobs. Een professionele scan geeft meer zekerheid dan handmatig controleren.

Ik gebruik WordPress 6.7 of ouder. Loop ik ook risico?

Niet voor wp2shell specifiek, maar oudere versies hebben hun eigen bekende kwetsbaarheden. We raden altijd aan om op de laatste beveiligde versie te draaien.

Helpt het om de REST API volledig uit te schakelen?

Dat blokkeert deze specifieke aanval, maar breekt ook functionaliteit: de blok-editor, veel plugins en externe koppelingen gebruiken de REST API. Blokkeer liever alleen de batch-route (/wp-json/batch/v1 en rest_route=/batch/v1) als tijdelijke maatregel, en update zo snel mogelijk.

Hulp nodig?

Wil je zeker weten dat jouw website veilig is, of wil je dit soort situaties voortaan niet meer zelf hoeven oplossen? Vraag een gratis Fyrst Insight-scan aan en we laten je zien hoe je site ervoor staat. Met hosting en technisch beheer bij Fyrst Agency worden updates, monitoring en incidenten zoals deze centraal voor je geregeld.

admin
admin
Fyrst Agency

HOE AI-PROOF IS JOUW WEBSITE?

Ontdek in een paar minuten waar jouw website kansen laat liggen.

Gratis Fyrst Insight
Vertrouwd door 120+ bedrijven in Nederland
Beauty-by-Roos-Logo-2023-kleinHertzinger_logo-e1714730251159Logo-Wordmark-Dark-Horizontal-small-sizeWildenberg_logo-met-beeldmerkCollegamento_logo-cmDoornekamp-logoDTT_logoHuurdeman_logoLogo-Bras-web-1MIA_logoMidlandtourslogo (2)Redmatters_LogoTagline_RGBWSB_logo_zwartBeauty-by-Roos-Logo-2023-kleinHertzinger_logo-e1714730251159Dierenhotel-Marijke-LogoJobs-witDM_Group-707Beauty-by-Roos-Logo-2023-kleinHertzinger_logo-e1714730251159Logo-Wordmark-Dark-Horizontal-small-sizeWildenberg_logo-met-beeldmerkCollegamento_logo-cmDoornekamp-logoDTT_logoHuurdeman_logoLogo-Bras-web-1MIA_logoMidlandtourslogo (2)Redmatters_LogoTagline_RGBWSB_logo_zwartBeauty-by-Roos-Logo-2023-kleinHertzinger_logo-e1714730251159Dierenhotel-Marijke-LogoJobs-witDM_Group-707