Cybercriminelen zijn vrijwel direct begonnen met het misbruiken van twee kritieke kwetsbaarheden in WordPress. De combinatie van de beveiligingslekken maakt het mogelijk om zonder in te loggen de volledige controle over een kwetsbare website over te nemen. Beveiligingsbedrijven melden volgens SecurityWeek dat de eerste aanvallen al binnen enkele uren na de openbaarmaking werden waargenomen.
De impact kan aanzienlijk zijn. Volgens de officiële statistieken van WordPress draaiden op het moment dat de beveiligingsupdates verschenen nog ruim 400 miljoen websites een kwetsbare versie van het contentmanagementsysteem. Dat aantal zal inmiddels zijn afgenomen doordat veel systemen automatisch zijn bijgewerkt, maar beveiligingsonderzoeker Daniel Card schat op basis van een steekproef van ongeveer 3.500 websites dat nog altijd minder dan 15 procent kwetsbaar is. Omgerekend zou dat volgens neerkomen op circa 90 miljoen websites, meldt TechCrunch.
De kwetsbaarheden, gezamenlijk aangeduid als WP2Shell, zijn geregistreerd als CVE-2026-60137 en CVE-2026-63030. Volgens de onderzoekers van Searchlight Cyber treffen zij WordPress-versies 6.9.0 tot en met 6.9.4 en 7.0.0 tot en met 7.0.1. Een standaardinstallatie van WordPress zonder extra plugins is volgens het bedrijf al voldoende om kwetsbaar te zijn.
WordPress bracht vrijdag beveiligingsupdates uit in de vorm van versies 6.9.5 en 7.0.2. Vanwege de ernst van de situatie worden kwetsbare installaties die automatische updates ondersteunen verplicht bijgewerkt. Ook Cloudflare heeft aanvullende detectieregels geactiveerd om klanten te beschermen die nog geen update hebben geïnstalleerd.
Twee lekken vormen samen een aanvalsketen
De eerste kwetsbaarheid, CVE-2026-60137, is een SQL-injectielek. De tweede, CVE-2026-63030, maakt het mogelijk om willekeurige code uit te voeren. Op zichzelf zijn beide lekken al ernstig, maar gecombineerd kunnen aanvallers zonder enige vorm van authenticatie op afstand code uitvoeren op een WordPress-server. Daarmee kunnen zij onder meer malware plaatsen, bestanden aanpassen of de volledige website overnemen.
Searchlight Cyber heeft bewust geen technische details vrijgegeven om misbruik te beperken. Toch verschenen kort na de bekendmaking al proof-of-concept-exploits van andere onderzoekers. Daardoor werd de drempel voor aanvallers aanzienlijk lager.
Exploitatie snel op gang gekomen
Dat de kwetsbaarheden inmiddels actief worden misbruikt, is bevestigd door meerdere beveiligingsbedrijven. Patchstack zag aanvallen gericht op WordPress-sites, terwijl Hexastrike in zijn honeypots al in het weekend exploitatiepogingen registreerde. Volgens het bedrijf is inmiddels bij verschillende organisaties ondersteuning verleend bij incidentrespons. Hexastrike publiceerde daarnaast richtlijnen om compromitteringen te herkennen en nader te onderzoeken.
Ook WatchTowr bevestigt dat de kwetsbaarheden inmiddels in het wild worden misbruikt.
Volgens oprichter en CEO Benjamin Harris laat het incident zien hoe klein het tijdsvenster tussen openbaarmaking en misbruik inmiddels is geworden. Waar proof-of-concept-code vroeger vaak pas een dag later beschikbaar kwam, verschenen deze nu al binnen enkele uren. Volgens Harris is dat mede het gevolg van AI-ondersteunde hulpmiddelen die zowel beveiligingsonderzoekers als aanvallers helpen om kwetsbaarheden sneller te analyseren en te automatiseren.
Vooral zelfgehoste installaties lopen risico
Niet alle WordPress-gebruikers lopen overigens hetzelfde risico. Automattic, het bedrijf achter WordPress.com, laat aan TechCrunch weten dat websites die worden gehost via WordPress.com, Pressable, WPVIP en WP.cloud al beschermd waren voordat de patches openbaar werden gemaakt. De grootste risico’s liggen daardoor bij zelfgehoste WordPress-installaties die niet automatisch zijn bijgewerkt of waarbij beveiligingsupdates handmatig moeten worden geïnstalleerd.
Volgens TechCrunch beperken automatische updates, web application firewalls en aanvullende bescherming van partijen als Cloudflare het aantal succesvolle aanvallen, maar blijven niet-gepatchte systemen een aantrekkelijk doelwit voor aanvallers.
Snelle patching cruciaal
Het incident onderstreept opnieuw hoe belangrijk het is om WordPress-installaties direct van beveiligingsupdates te voorzien. Hoewel veel hostingproviders automatische updates ondersteunen, geldt dat niet voor alle websites. Juist systemen die handmatig worden beheerd of waarbij updates zijn uitgeschakeld, lopen het grootste risico om slachtoffer te worden van deze nieuwe aanvalsketen.
Voor organisaties die WordPress zakelijk inzetten, is het daarnaast verstandig om logbestanden te controleren op verdachte activiteiten en na te gaan of de systemen inmiddels zijn bijgewerkt naar versie 6.9.5 of 7.0.2.