Je winkelwagen is leeg
Producten die je toevoegt, verschijnen hier.
Kritiek WordPress-lek CVE-2026-63030 (wp2shell) wordt actief misbruikt. Ontdek of je kwetsbaar bent en patch je site in 5 stappen, inclusief noodmaatregel.
CVE-2026-63030 is de kritieke WordPress
KeurigOnline zegtWordPress
KeurigOnline zegtGithub
Samenvatting: CVE-2026-63030 (wp2shell) patchen
Twee gekoppelde WordPress Core-bugs, CVE-2026-63030 (CVSS 9,8) en CVE-2026-60137 (CVSS 9,1), vormen samen wp2shell: een pre-auth remote-code-execution-keten die al werkt op een kale, ongewijzigde WordPress-installatie. Getroffen zijn versies 6.9.0 tot 6.9.4 en 7.0.0 tot 7.0.1 (volledige overname) en 6.8.0 tot 6.8.5 (sql-injectie). Update per direct naar 6.9.5, 7.0.2 of 6.8.6. Kun je dat nu niet? Blokkeer dan tijdelijk het endpoint /wp-json/batch/v1 op je firewall.

Het NCSC verwacht op korte termijn misbruik van CVE-2026-63030, een kritieke kwetsbaarheid in WordPress Core.[1] De volledige officiële waarschuwing staat in advisory NCSC-2026-0250.[2]
Onderzoekers van Searchlight Cyber ontdekten het lek en hielden de technische details eerst bewust achter vanwege de ernst en het enorme aanvalsoppervlak. Dat hielp maar kort: binnen 48 uur na de eerste publicatie stonden er al meerdere werkende exploits publiek op GitHub, waaronder de proof-of-concept 0xsha/wp2shell.[9]
De kern van het probleem: een aanvaller heeft geen account, geen wachtwoord en geen kwetsbare plugin nodig. Een bereikbare, standaard WordPress-installatie is al genoeg voor een volledige overname.[3] Draai je zelf een site op WordPress 6.9, dan loop je hier direct risico op.
wp2shell is geen losse kwetsbaarheid, maar de combinatie van twee bugs die elkaar versterken.
CVE-2026-63030 is een "route confusion" in het REST API
KeurigOnline zegtAPI/wp-json/batch/v1). Dat endpoint laat een sub-request via een ander, minder streng gevalideerd handler-pad lopen dan bedoeld. CVSS-score: 9,8 op een schaal van 10.[3]
CVE-2026-60137 is een sql-injectie in WP_Query::author__not_in, een interne queryklasse die al sinds WordPress 6.8 (december 2025) in de kern zit. CVSS-score: 9,1.[4]
Gecombineerd ontstaat een keten van ongeauthenticeerde sql-injectie naar volledige remote code execution, en dat op een standaard, ongewijzigde WordPress-installatie. Er is geen kwetsbare plugin of thema nodig: de kern zelf is het probleem.[4]
Niet elke WordPress-site loopt hetzelfde risico. De impact hangt af van je huidige versie.[8]
| Versie | Risico | Gepatcht in |
|---|---|---|
| Ouder dan 6.8 | Niet kwetsbaar | n.v.t. |
| 6.8.0 tot 6.8.5 | Alleen sql-injectie (CVE-2026-60137) | 6.8.6 |
| 6.9.0 tot 6.9.4 | Volledige pre-auth overname | 6.9.5 |
| 7.0.0 tot 7.0.1 | Volledige pre-auth overname | 7.0.2 |
| 7.1 beta t/m beta1 | Volledige pre-auth overname | 7.1 beta2 |
Draai je WordPress 6.9, dan zit je middenin de eerste risicogroep. Voor de volledige overname (niet alleen de sql-injectie) moet aan twee voorwaarden voldaan zijn: de REST API
KeurigOnline zegtAPI
KeurigOnline zegtCache
Draai je wel een persistent object cache
KeurigOnline zegtCache
Dit is geen theoretisch risico meer. SecurityWeek bevestigde op 20 juli 2026 actieve exploitatie van wp2shell in het wild.[5] Benjamin Harris, ceo van Searchlight Cyber, waarschuwde: "This is going to hurt. WordPress runs on hundreds of millions of websites globally. Some of those will be auto-patched by their hosting providers, but plenty will not, and that is where the damage will be done."[5]
Beveiligingsbedrijf Wiz.io mat het patch-tempo direct na publicatie: op het moment van bekendmaking had 60% van de organisaties met WordPress
KeurigOnline zegtWordPress
Beveiligingsonderzoekers van Femtosec signaleren bovendien een geautomatiseerde scan- en exploitatiecampagne, WP-SHELLSTORM, die actief het internet afzoekt naar kwetsbare installaties om webshells te plaatsen.[7] Met WordPress op ruim 41% van alle websites wereldwijd is de doelgroep enorm.[1]

Patchen is de enige echte oplossing. Doorloop deze stappen vandaag nog.
CVE-2026-63030 patchen in 4 stappen
wp core version als je WP-CLI gebruikt.wp-cli docswp core update, of via je hostingpartij.Wil je dit soort noodpatches in het vervolg niet meer handmatig hoeven volgen? Lees ook ons artikel over structureel updatebeleid voor WordPress, zodat je bij de volgende kwetsbaarheid niet weer achter de feiten aanloopt.
Draai je een maatwerkomgeving waarin updaten niet meteen kan, bijvoorbeeld door custom code die eerst getest moet worden? Blokkeer dan tijdelijk toegang tot het kwetsbare endpoint op je firewall
KeurigOnline zegtFirewall
Let op: blokkeer beide vormen van het endpoint
/wp-json/batch/v1?rest_route=/batch/v1Een regel die alleen het pad /wp-json/batch/v1 blokkeert, laat de query-string-variant gewoon open staan, en daarmee ook de aanval. Beide vormen moeten dicht.
Cloudflare rolde deze blokkade al automatisch uit voor al haar klanten, inclusief het gratis plan, en detecteert bovendien pogingen tot misbruik.[5] Gebruik je een andere WAF of CDN
KeurigOnline zegtCDN
Voordat je verder gaat met patchen alleen, is het slim om te checken of je al te laat bent. Loop deze drie punten na:
/wp-json/batch/v1 of ?rest_route=/batch/v1, zeker requests zonder ingelogde gebruiker.wp-content/uploads en wp-content/plugins, mappen waar normaal geen PHP hoort te staan.Geen zin of tijd om dit zelf handmatig uit te pluizen? Eye Security bracht een gratis defenders guide met tools uit die precies dit voor je controleert.[10] Ook Searchlight Cyber zelf biedt een gratis publieke checker aan op wp2shell.com, waarmee je in een paar seconden ziet of jouw site kwetsbaar is.[11]
WordPress.org heeft geforceerde auto-updates uitgerold voor getroffen 6.9.x- en 7.0.x-installaties, maar dat is geen garantie.[8] Uitgeschakelde auto-updates, een locked filesystem of een staging-omgeving
KeurigOnline zegtStaging-omgeving
Nee. Versies 6.8.0 tot 6.8.5 zijn kwetsbaar voor de sql-injectie (CVE-2026-60137), ook zonder de volledige overname. Update naar 6.8.6 om ook dat risico te sluiten.
Alleen tegen het overname-deel van de aanval. De onderliggende sql-injectie blijft aanwezig en moet je alsnog patchen, ook als je Redis of Memcached draait.
Controleer je serverlogs op anonieme POST-requests naar /wp-json/batch/v1, scan op nieuwe of gewijzigde PHP
KeurigOnline zegtPHPwp-content/uploads en wp-content/plugins, en controleer op onbekende beheerdersaccounts. Eye Security's gratis tool doet deze checks ook automatisch voor je.[10]
Nee, juist het omgekeerde is waar. Een kale, ongewijzigde standaardinstallatie zonder enige plugin is al kwetsbaar, omdat het probleem in WordPress Core zelf zit.
Blokkeer op je firewall of edge-niveau zowel /wp-json/batch/v1 als de query-string-vorm ?rest_route=/batch/v1 als tijdelijke noodmaatregel, totdat je de patch kunt installeren.
wp2shell is precies het scenario waar het NCSC voor waarschuwt: een kritiek lek, publieke exploitcode en bevestigd actief misbruik, terwijl duizenden sites nog wachten op een update. Controleer nu je WordPress-versie, update naar 6.9.5, 7.0.2 of 6.8.6, en als dat vandaag echt niet lukt, blokkeer dan tijdelijk het batch-endpoint op je firewall
KeurigOnline zegtFirewall
Bij KeurigOnline houden we WordPress-kernupdates en beveiligingspatches voor onze hostingklanten actief in de gaten, zodat een noodsituatie als deze je niet overvalt. Wil je structureel voorkomen dat je weer achter een kritiek lek aanloopt? Lees dan ook ons artikel over updatebeleid voor WordPress, of bekijk een ander recent kritiek lek in onze analyse van de Everest Forms Pro-kwetsbaarheid.