Kritiek WordPress-lek ontdekt: update je website direct

5 Redenen waarom het updaten van je website belangrijk is

Gebruik je WordPress voor je website of webshop? Dan is het belangrijk om zo snel mogelijk te controleren welke WordPress-versie je gebruikt. WordPress heeft namelijk een belangrijke beveiligingsupdate uitgebracht voor twee kwetsbaarheden in de kern van WordPress. Door de combinatie van deze beveiligingslekken kunnen aanvallers op afstand schadelijke code op een website uitvoeren. En daar hoeven ze niet eens voor ingelogd te zijn.

Het beveiligingslek wordt ook wel ‘wp2shell’ genoemd. Er zijn inmiddels voorbeelden online verschenen waarmee aanvallers kunnen zien hoe het lek misbruikt kan worden. WordPress heeft de problemen opgelost in versie 7.0.2. Gebruik je nog WordPress 7.0.0, 7.0.1 of een kwetsbare versie uit de 6.9-serie? Wacht dan niet en voer de update direct uit.

Wat is wp2shell?

Wp2shell is de naam die wordt gebruikt voor een aanval waarbij twee beveiligingslekken in WordPress met elkaar worden gecombineerd. Het gaat om de kwetsbaarheden CVE-2026-60137 en CVE-2026-63030.

De eerste kwetsbaarheid maakt onder bepaalde omstandigheden een SQL-injectie mogelijk. Bij een SQL-injectie kan een aanvaller opdrachten naar de database van je website sturen die daar niet thuishoren. Denk aan het uitlezen, veranderen of misbruiken van informatie uit de database.

De tweede kwetsbaarheid bevindt zich in de REST API van WordPress. De REST API zorgt ervoor dat WordPress en andere applicaties gegevens met elkaar kunnen uitwisselen. Door een fout in de verwerking van bepaalde aanvragen kan een aanvaller beveiligingscontroles omzeilen.

Door deze twee kwetsbaarheden te combineren kan een aanvaller uiteindelijk op afstand code uitvoeren op een WordPress-website. Dit noemen we Remote Code Execution, vaak afgekort als RCE.

Waarom is deze kwetsbaarheid zo ernstig?

Kwetsbaarheden in WordPress ontstaan regelmatig door verouderde plugins of thema’s. Bij wp2shell zit het probleem echter in WordPress zelf. Daardoor kunnen ook websites zonder kwetsbare plugins getroffen worden.

Een aanvaller hoeft daarnaast niet ingelogd te zijn om een aanval uit te voeren. Wanneer een aanval slaagt kan een kwaadwillende mogelijk controle krijgen over je website. De aanvaller kan bijvoorbeeld schadelijke bestanden plaatsen, gegevens bekijken, bezoekers doorsturen of je website gebruiken voor andere aanvallen.

Het vervelende is dat je dit als website-eigenaar niet altijd direct merkt. Een website kan aan de voorkant gewoon blijven werken terwijl er op de achtergrond al schadelijke code is toegevoegd.

Welke WordPress-versies zijn kwetsbaar?

WordPress heeft beveiligingsupdates uitgebracht voor verschillende versies.

Gebruik je WordPress 7.0.0 of 7.0.1? Update dan naar WordPress 7.0.2.

Gebruik je WordPress 6.9.0 tot en met 6.9.4? Update dan naar WordPress 6.9.5.

Ook WordPress-versies 6.8.0 tot en met 6.8.5 bevatten de onderliggende kwetsbaarheid voor SQL-injectie. Deze versies zijn niet kwetsbaar voor het volledige wp2shell-lek, maar moeten wel worden bijgewerkt naar WordPress 6.8.6.

WordPress-versies van voor 6.8 zijn volgens het officiële beveiligingsbericht niet getroffen door deze twee specifieke kwetsbaarheden. Dat betekent natuurlijk niet dat het verstandig is om een sterk verouderde WordPress-versie te blijven gebruiken. Oudere versies missen mogelijk andere beveiligingsupdates, verbeteringen en bugfixes.

Wordt WordPress automatisch bijgewerkt?

Vanwege de ernst van het beveiligingslek heeft WordPress geforceerde automatische updates ingeschakeld voor websites met getroffen versies. In veel gevallen wordt je website daarom automatisch bijgewerkt.

Toch is het belangrijk om dit zelf te controleren. Een automatische update kan bijvoorbeeld mislukken door verkeerde bestandsrechten, onvoldoende schijfruimte, een fout in de serverconfiguratie of omdat automatische updates handmatig zijn uitgeschakeld.

Ga er dus niet zomaar vanuit dat je website veilig is omdat WordPress de update automatisch probeert te installeren. Controleer altijd welke versie daadwerkelijk actief is.

Hoe controleer je jouw WordPress-versie?

Je controleert de WordPress-versie gemakkelijk vanuit het dashboard van je website.

  1. Log in op het beheergedeelte van je WordPress-website.

  2. Ga in het menu naar ‘Dashboard’ en vervolgens naar ‘Updates’.

  3. Controleer welke WordPress-versie momenteel geïnstalleerd is.

  4. Is er een nieuwe versie beschikbaar? Maak dan eerst een back-up en klik vervolgens op ‘Nu bijwerken’.

Na het uitvoeren van de update is het verstandig om de belangrijkste onderdelen van je website te controleren. Bekijk verschillende pagina’s, test je contactformulier en plaats bij een webshop eventueel een testbestelling. Zo weet je zeker dat alles nog goed werkt.

Alleen updaten is niet altijd voldoende

Heb je de update direct uitgevoerd? Dan is de belangrijkste stap gezet. Wanneer je website langere tijd op een kwetsbare versie heeft gedraaid is het verstandig om ook te controleren of het lek al misbruikt is.

Controleer onder andere of er onbekende beheerdersaccounts zijn aangemaakt en of er recent vreemde bestanden aan je website zijn toegevoegd. Bekijk daarnaast de logs van je website op verdachte aanvragen en onverwachte wijzigingen.

Verander bij twijfel de wachtwoorden van je WordPress-beheerders, hostingaccount, database en eventuele FTP- of SSH-accounts. Controleer ook of alle plugins en thema’s up-to-date zijn.

Een schone beveiligingsscan geeft nooit honderd procent garantie, maar helpt wel om opvallende wijzigingen of bekende malware te ontdekken.

Maak altijd eerst een back-up

We zeggen het vaker, maar bij een belangrijke update is een goede back-up onmisbaar. Gaat er tijdens het bijwerken iets verkeerd? Dan kan je de website terugzetten naar een werkende versie.

Let wel op dat je een kwetsbare back-up niet zomaar langdurig online zet. Als je een oude back-up terugplaatst moet je de beveiligingsupdate daarna opnieuw uitvoeren. Anders is je website opnieuw kwetsbaar.

Bewaar je back-ups daarnaast niet alleen op dezelfde server als je website. Als een aanvaller toegang krijgt tot de volledige server kunnen ook de lokale back-ups worden aangepast of verwijderd. Een externe back-up geeft je daarom extra zekerheid.

Stel de update niet uit

Bij een normale functie-update kan je er soms voor kiezen om eerst even af te wachten. Bij een kritieke beveiligingsupdate is dat geen goed idee. Zeker niet wanneer er al technische voorbeelden beschikbaar zijn waarmee aanvallers het lek kunnen proberen te misbruiken.

Hoe langer je website op een kwetsbare versie draait, hoe groter het risico dat geautomatiseerde systemen je website vinden en aanvallen. Hackers hoeven jouw bedrijf namelijk niet persoonlijk te kennen. Veel aanvallen worden volledig automatisch uitgevoerd. Een systeem scant grote aantallen websites en probeert het lek uit zodra een kwetsbare installatie wordt gevonden.

WordPress-onderhoud door CHB CLOUD

Geen idee welke WordPress-versie je gebruikt? Ben je bang dat een update je website stukmaakt? Of wil je weten of je website mogelijk al misbruikt is? CHB CLOUD helpt je graag.

We controleren je WordPress-installatie, maken een volledige back-up en voeren de benodigde updates zorgvuldig uit. Na de update controleren we of je website, formulieren en webshop nog goed werken. Ook kunnen we je website controleren op verdachte bestanden, onbekende gebruikers en andere opvallende wijzigingen.

Gebruik je een getroffen WordPress-versie? Wacht dan niet langer. Update je website zo snel mogelijk naar WordPress 7.0.2, 6.9.5 of 6.8.6. Zo verklein je het risico dat kwaadwillenden misbruik maken van het wp2shell-lek en houd je jouw website veilig.

Hulp nodig bij het updaten of controleren van je WordPress-website? Neem hier contact met ons op.

Start je online avontuur

Informatie en leuke weetjes

Gerelateerde blogs

    Hoger in google dankzij goede hosting
    Geschreven door Alex de Beer
    17 mei 2025 4 minuten leestijd

    Hoger in Google dankzij betrouwbare hosting

    In deze blog ontdek je waarom snelle, veilige en moderne hosting het fundament is voor een sterke positie in Google.

    6 tips voor jouw ijzersterke domeinnaam
    Nynke
    Geschreven door Nynke
    17 april 2025 7 minuten leestijd

    6 tips voor jouw ijzersterke domeinnaam

    Als je een webshop of website gaat maken heb je een aantal dingen nodig. Zoals hosting, maar ook een sterke domeinnaam. Zonder domeinnaam kan er namelijk niemand op je website komen. Maar ook je branding, je online identiteit én geloofwaardigheid krijgt een boost door een goede domeinnaam. In deze blog geven we je 6 handige tips voor een ijzersterke domeinnaam. Zo zet jij jouw bedrijf online optimaal op de kaart!

    5 Redenen waarom het updaten van je website belangrijk is
    Nynke
    Geschreven door Nynke
    21 januari 2025 6 minuten leestijd

    5 redenen waarom het updaten van je website belangrijk is

    Misschien herken je het: je logt in en klikt alle update-meldingen weg. Alles werkt toch? In deze blog ontdek je waarom regelmatig updaten juist wél belangrijk is. Daardoor blijft je website veilig, snel en optimaal functioneren.

    Een snellere website door LiteSpeed
    Nynke
    Geschreven door Nynke
    30 november 2024 5 minuten leestijd

    Een snelle(re) website door LiteSpeed

    Een snelle website is essentieel voor succes: betere gebruikerservaring, hogere conversies en topresultaten in zoekmachines. Ontdek hoe CHB Cloud met LiteSpeed jouw website razendsnel en optimaal maakt!

    Geschreven door Wesley Swijghuizen
    5 juli 2024 2 minuten leestijd

    Maak kennis met Wesley

    Maak kennis met Wesley Swijghuizen, één van de gezichten achter CHB CLOUD. Benieuwd hoe hij jouw bedrijf kan ondersteunen? Lees de blog en ontdek zijn verhaal!