Bestellen
Hosting
Domeinnaam
Ondersteuning
Ontdek

Op deze pagina

Blog / Beveiliging · · ~8 min lezen

WordPress CVE-2026-63030 beveiligen: patch nu (wp2shell)

Kritiek WordPress-lek CVE-2026-63030 (wp2shell) wordt actief misbruikt. Ontdek of je kwetsbaar bent en patch je site in 5 stappen, inclusief noodmaatregel.

Geschreven door: Pablo Cleij Pablo Cleij
Deel dit artikel

CVE-2026-63030 is de kritieke WordPressKeurigOnline zegtWordPressWordPress is een open-source contentmanagementsysteem (CMS) geschreven in PHP, waarmee je eenvoudig websites en blogs kunt bouwen en beheren.-kwetsbaarheid waarvoor WordPress op 17 juli 2026 een noodpatch uitbracht, samen met een tweede, gekoppelde kwetsbaarheid: samen staan ze bekend als wp2shell. Het Nationaal Cyber Security Centrum verwacht op korte termijn actief misbruik, want de proof-of-concept-code staat inmiddels gewoon op GitHubKeurigOnline zegtGithubGitHub is een cloudplatform voor versiebeheer en samenwerking aan softwareprojecten met Git..[1] Het gat maakt een volledige, ongeauthenticeerde overname van je WordPress-site mogelijk, zonder dat er een kwetsbare plugin of thema aan te pas komt.

Samenvatting: CVE-2026-63030 (wp2shell) patchen

Twee gekoppelde WordPress Core-bugs, CVE-2026-63030 (CVSS 9,8) en CVE-2026-60137 (CVSS 9,1), vormen samen wp2shell: een pre-auth remote-code-execution-keten die al werkt op een kale, ongewijzigde WordPress-installatie. Getroffen zijn versies 6.9.0 tot 6.9.4 en 7.0.0 tot 7.0.1 (volledige overname) en 6.8.0 tot 6.8.5 (sql-injectie). Update per direct naar 6.9.5, 7.0.2 of 6.8.6. Kun je dat nu niet? Blokkeer dan tijdelijk het endpoint /wp-json/batch/v1 op je firewall.

Openstaande deur met gekraakt hangslot en een hand die door de kier naar binnen grijpt

Wat is er aan de hand: NCSC waarschuwt voor WordPress-lek CVE-2026-63030

Het NCSC verwacht op korte termijn misbruik van CVE-2026-63030, een kritieke kwetsbaarheid in WordPress Core.[1] De volledige officiële waarschuwing staat in advisory NCSC-2026-0250.[2]

Onderzoekers van Searchlight Cyber ontdekten het lek en hielden de technische details eerst bewust achter vanwege de ernst en het enorme aanvalsoppervlak. Dat hielp maar kort: binnen 48 uur na de eerste publicatie stonden er al meerdere werkende exploits publiek op GitHub, waaronder de proof-of-concept 0xsha/wp2shell.[9]

De kern van het probleem: een aanvaller heeft geen account, geen wachtwoord en geen kwetsbare plugin nodig. Een bereikbare, standaard WordPress-installatie is al genoeg voor een volledige overname.[3] Draai je zelf een site op WordPress 6.9, dan loop je hier direct risico op.

Wat is wp2shell precies? (CVE-2026-63030 + CVE-2026-60137)

wp2shell is geen losse kwetsbaarheid, maar de combinatie van twee bugs die elkaar versterken.

CVE-2026-63030 is een "route confusion" in het REST APIKeurigOnline zegtAPIEen API (Application Programming Interface) is een set regels en protocollen waarmee softwareapplicaties met elkaar kunnen communiceren en gegevens uitwisselen. batch-endpoint van WordPress (/wp-json/batch/v1). Dat endpoint laat een sub-request via een ander, minder streng gevalideerd handler-pad lopen dan bedoeld. CVSS-score: 9,8 op een schaal van 10.[3]

CVE-2026-60137 is een sql-injectie in WP_Query::author__not_in, een interne queryklasse die al sinds WordPress 6.8 (december 2025) in de kern zit. CVSS-score: 9,1.[4]

Gecombineerd ontstaat een keten van ongeauthenticeerde sql-injectie naar volledige remote code execution, en dat op een standaard, ongewijzigde WordPress-installatie. Er is geen kwetsbare plugin of thema nodig: de kern zelf is het probleem.[4]

Welke WordPress-versies zijn kwetsbaar?

Niet elke WordPress-site loopt hetzelfde risico. De impact hangt af van je huidige versie.[8]

Versie Risico Gepatcht in
Ouder dan 6.8 Niet kwetsbaar n.v.t.
6.8.0 tot 6.8.5 Alleen sql-injectie (CVE-2026-60137) 6.8.6
6.9.0 tot 6.9.4 Volledige pre-auth overname 6.9.5
7.0.0 tot 7.0.1 Volledige pre-auth overname 7.0.2
7.1 beta t/m beta1 Volledige pre-auth overname 7.1 beta2

Draai je WordPress 6.9, dan zit je middenin de eerste risicogroep. Voor de volledige overname (niet alleen de sql-injectie) moet aan twee voorwaarden voldaan zijn: de REST APIKeurigOnline zegtAPIEen API (Application Programming Interface) is een set regels en protocollen waarmee softwareapplicaties met elkaar kunnen communiceren en gegevens uitwisselen. moet extern bereikbaar zijn, en de site mag geen persistent object cacheKeurigOnline zegtCacheEen cache is een tijdelijke opslaglaag die veelgebruikte gegevens bewaart voor snellere toegang en betere prestaties. draaien (Redis of Memcached). Veel managed hosting heeft dat standaard niet aanstaan, wat het risico juist groot maakt.[4]

Draai je wel een persistent object cacheKeurigOnline zegtCacheEen cache is een tijdelijke opslaglaag die veelgebruikte gegevens bewaart voor snellere toegang en betere prestaties.? Dan blokkeer je het rce-pad, maar de onderliggende sql-injectie blijft aanwezig en moet je alsnog patchen.

Waarom dit nu urgent is: actief misbruikt

Dit is geen theoretisch risico meer. SecurityWeek bevestigde op 20 juli 2026 actieve exploitatie van wp2shell in het wild.[5] Benjamin Harris, ceo van Searchlight Cyber, waarschuwde: "This is going to hurt. WordPress runs on hundreds of millions of websites globally. Some of those will be auto-patched by their hosting providers, but plenty will not, and that is where the damage will be done."[5]

Beveiligingsbedrijf Wiz.io mat het patch-tempo direct na publicatie: op het moment van bekendmaking had 60% van de organisaties met WordPressKeurigOnline zegtWordPressWordPress is een open-source contentmanagementsysteem (CMS) geschreven in PHP, waarmee je eenvoudig websites en blogs kunt bouwen en beheren. minstens een kwetsbare installatie, en 25% had een kwetsbare server publiek op internet staan. Binnen 24 uur daalde dat naar 50% respectievelijk 10%.[6] Er wordt dus snel gepatcht, maar niet snel genoeg: elke procent die overblijft is een site die nu al doelwit is.

Beveiligingsonderzoekers van Femtosec signaleren bovendien een geautomatiseerde scan- en exploitatiecampagne, WP-SHELLSTORM, die actief het internet afzoekt naar kwetsbare installaties om webshells te plaatsen.[7] Met WordPress op ruim 41% van alle websites wereldwijd is de doelgroep enorm.[1]

Stappenplan: zo patch je CVE-2026-63030

Hand draait een sleutel om in een slot terwijl de grendel dichtklikt

Patchen is de enige echte oplossing. Doorloop deze stappen vandaag nog.

CVE-2026-63030 patchen in 4 stappen

  1. Controleer je versie. Ga naar Dashboard > Updates in WordPress, of draai wp core version als je WP-CLI gebruikt.wp-cli docs
  2. Update direct naar 6.9.5, 7.0.2 of 6.8.6, via Dashboard > Updates > "Nu bijwerken", met wp core update, of via je hostingpartij.
  3. Vertrouw niet blind op de geforceerde auto-update. WordPress.org heeft voor getroffen 6.9.x- en 7.0.x-installaties automatische updates geforceerd uitgerold, een maatregel die normaal alleen bij crisissituaties wordt ingezet.[8] Uitgeschakelde auto-updates, een locked filesystem of een staging-omgeving kunnen die update alsnog blokkeren, dus controleer handmatig of je site echt op de nieuwste versie staat.
  4. Draai je nog 6.8.x? Update ook dan naar 6.8.6. Je loopt dan weliswaar geen rce-risico, maar de sql-injectie (CVE-2026-60137) is nog steeds aanwezig en urgent.

Wil je dit soort noodpatches in het vervolg niet meer handmatig hoeven volgen? Lees ook ons artikel over structureel updatebeleid voor WordPress, zodat je bij de volgende kwetsbaarheid niet weer achter de feiten aanloopt.

Kun je niet meteen updaten? Tijdelijke noodmaatregel

Draai je een maatwerkomgeving waarin updaten niet meteen kan, bijvoorbeeld door custom code die eerst getest moet worden? Blokkeer dan tijdelijk toegang tot het kwetsbare endpoint op je firewallKeurigOnline zegtFirewallEen firewall is een beveiligingssysteem dat netwerkverkeer filtert en ongeautoriseerde toegang tot netwerken en servers blokkeert. of edge-niveau (WAF, Cloudflare, of vergelijkbaar).

Let op: blokkeer beide vormen van het endpoint

  • Het pad /wp-json/batch/v1
  • De query-string-vorm ?rest_route=/batch/v1

Een regel die alleen het pad /wp-json/batch/v1 blokkeert, laat de query-string-variant gewoon open staan, en daarmee ook de aanval. Beide vormen moeten dicht.

Cloudflare rolde deze blokkade al automatisch uit voor al haar klanten, inclusief het gratis plan, en detecteert bovendien pogingen tot misbruik.[5] Gebruik je een andere WAF of CDNKeurigOnline zegtCDNEen CDN (Content Delivery Network) is een wereldwijd netwerk van servers dat content sneller bij gebruikers aflevert., controleer dan of die dezelfde bescherming al standaard biedt of dat je de regel zelf moet toevoegen. Zie deze maatregel als noodverband, niet als vervanging van de patch zelf.

Is je site al gehackt? Zo controleer je het

Voordat je verder gaat met patchen alleen, is het slim om te checken of je al te laat bent. Loop deze drie punten na:

  • Serverlogs. Zoek naar anonieme POST-requests naar /wp-json/batch/v1 of ?rest_route=/batch/v1, zeker requests zonder ingelogde gebruiker.
  • Bestanden. Controleer op nieuwe of gewijzigde PHPKeurigOnline zegtPHPPHP (Hypertext Preprocessor) is een populaire open-source scripttaal die speciaal is ontworpen voor webontwikkeling en server-side programmering.-bestanden onder wp-content/uploads en wp-content/plugins, mappen waar normaal geen PHP hoort te staan.
  • Beheerdersaccounts. Controleer de gebruikerslijst op onbekende accounts met een beheerdersrol die jij niet hebt aangemaakt.

Geen zin of tijd om dit zelf handmatig uit te pluizen? Eye Security bracht een gratis defenders guide met tools uit die precies dit voor je controleert.[10] Ook Searchlight Cyber zelf biedt een gratis publieke checker aan op wp2shell.com, waarmee je in een paar seconden ziet of jouw site kwetsbaar is.[11]

Veelgestelde vragen

Is mijn site automatisch al gepatcht?

WordPress.org heeft geforceerde auto-updates uitgerold voor getroffen 6.9.x- en 7.0.x-installaties, maar dat is geen garantie.[8] Uitgeschakelde auto-updates, een locked filesystem of een staging-omgevingKeurigOnline zegtStaging-omgevingEen staging-omgeving is een testomgeving die de productieomgeving nabootst om wijzigingen te testen. kunnen de update blokkeren. Controleer daarom altijd handmatig via Dashboard > Updates.

Ik draai nog WordPress 6.8, ben ik dan veilig?

Nee. Versies 6.8.0 tot 6.8.5 zijn kwetsbaar voor de sql-injectie (CVE-2026-60137), ook zonder de volledige overname. Update naar 6.8.6 om ook dat risico te sluiten.

Beschermt een persistent object cache (Redis of Memcached) mij?

Alleen tegen het overname-deel van de aanval. De onderliggende sql-injectie blijft aanwezig en moet je alsnog patchen, ook als je Redis of Memcached draait.

Hoe weet ik of mijn site al gehackt is?

Controleer je serverlogs op anonieme POST-requests naar /wp-json/batch/v1, scan op nieuwe of gewijzigde PHPKeurigOnline zegtPHPPHP (Hypertext Preprocessor) is een populaire open-source scripttaal die speciaal is ontworpen voor webontwikkeling en server-side programmering.-bestanden in wp-content/uploads en wp-content/plugins, en controleer op onbekende beheerdersaccounts. Eye Security's gratis tool doet deze checks ook automatisch voor je.[10]

Is dit alleen een risico voor grote sites met veel plugins?

Nee, juist het omgekeerde is waar. Een kale, ongewijzigde standaardinstallatie zonder enige plugin is al kwetsbaar, omdat het probleem in WordPress Core zelf zit.

Wat kan ik doen als ik niet meteen kan updaten?

Blokkeer op je firewall of edge-niveau zowel /wp-json/batch/v1 als de query-string-vorm ?rest_route=/batch/v1 als tijdelijke noodmaatregel, totdat je de patch kunt installeren.

Conclusie: patch vandaag, niet morgen

wp2shell is precies het scenario waar het NCSC voor waarschuwt: een kritiek lek, publieke exploitcode en bevestigd actief misbruik, terwijl duizenden sites nog wachten op een update. Controleer nu je WordPress-versie, update naar 6.9.5, 7.0.2 of 6.8.6, en als dat vandaag echt niet lukt, blokkeer dan tijdelijk het batch-endpoint op je firewallKeurigOnline zegtFirewallEen firewall is een beveiligingssysteem dat netwerkverkeer filtert en ongeautoriseerde toegang tot netwerken en servers blokkeert..

Bij KeurigOnline houden we WordPress-kernupdates en beveiligingspatches voor onze hostingklanten actief in de gaten, zodat een noodsituatie als deze je niet overvalt. Wil je structureel voorkomen dat je weer achter een kritiek lek aanloopt? Lees dan ook ons artikel over updatebeleid voor WordPress, of bekijk een ander recent kritiek lek in onze analyse van de Everest Forms Pro-kwetsbaarheid.

Bronnen

  • [1] Security.NL, "NCSC verwacht op korte termijn misbruik van kritiek WordPress-lek" (20-07-2026): security.nl
  • [2] NCSC-advisory NCSC-2026-0250: advisories.ncsc.nl
  • [3] NVD, CVE-2026-63030 detail: nvd.nist.gov
  • [4] Hackify.nl, "wp2shell: WordPress Core RCE uitgelegd": hackify.nl
  • [5] SecurityWeek, "WP2Shell WordPress Vulnerabilities Exploited in the Wild" (20-07-2026): securityweek.com
  • [6] Wiz.io, "wp2shell: CVE-2026-63030 & CVE-2026-60137" (20-07-2026): wiz.io
  • [7] Femtosec.io, "WP2Shell: WordPressKeurigOnline zegtWordPressWordPress is een open-source contentmanagementsysteem (CMS) geschreven in PHP, waarmee je eenvoudig websites en blogs kunt bouwen en beheren. Core pre-auth RCE explained": femtosec.io
  • [8] CybersecurityNews.com, "Critical wp2shell RCE Vulnerability" (20-07-2026): cybersecuritynews.com
  • [9] GitHubKeurigOnline zegtGithubGitHub is een cloudplatform voor versiebeheer en samenwerking aan softwareprojecten met Git., 0xsha/wp2shell (proof-of-concept): github.com
  • [10] Eye Security, "wp2shell Defenders Guide": research.eye.security
  • [11] Searchlight Cyber, wp2shell-kwetsbaarheidschecker: wp2shell.com