Praktijkgidsen8 minBeginner

WordPress WP2Shell: waarom je site déze week moet updaten (en wat AI-hackers nu al kunnen)

Kritiek WordPress-lek WP2Shell (CVE-2026-63030 + CVE-2026-60137) werd met GPT-5.6 Sol in tien uur gevonden. 60% van de sites was kwetsbaar. Zo update je vandaag.

Miniatuur diorama-illustratie bij artikel 'WordPress WP2Shell: waarom je site déze week moet updaten (en wat AI-hackers nu al kunnen)'
Inhoudsopgave7 secties
  1. Wat is er aan de hand?
  2. Voor wie is dit dringend?
  3. Hoe update je nú — in vijf minuten
  4. Als updaten nu écht niet kan
  5. Ben je al gehackt? Herken de sporen
  6. Wat dit verhaal echt betekent
  7. Tot slot: hoe voorkom je dit de volgende keer?

Wat is er aan de hand?

Op 17 juli 2026 publiceerde Adam Kues, onderzoeker bij Searchlight Cyber, een keten van twee kwetsbaarheden in WordPress-kern die hij “WP2Shell” doopte. De keten combineert CVE-2026-63030 (een verwarring in de REST API batch-route) met CVE-2026-60137 (een SQL-injectie in het author__not_in-veld van WP_Query) en levert een aanvaller volledige remote code execution op — zonder dat die eerst hoeft in te loggen (Bron: Help Net Security). In gewoon Nederlands: iemand kan je hele WordPress-site overnemen door één simpel HTTP-verzoek te sturen.

Wiz Research meldde binnen 72 uur dat aanvallers de exploit actief inzetten. Van alle organisaties die op de publicatiedatum WordPress draaiden, had 60% minstens één kwetsbare installatie en 25% had er een direct benaderbaar vanaf het internet (Bron: Wiz Research). Dat zakt snel — binnen 24 uur was het al gedaald naar 50%/10% — maar als jij vandaag nog niet hebt gepatcht, hoor je nog steeds bij de doelen.

Het Nederlandse Nationaal Cyber Security Centrum (NCSC) publiceerde direct een waarschuwing en verwacht “op korte termijn misbruik”, omdat kwetsbaarheden in contentmanagementsystemen structureel de aandacht van kwaadwillenden trekken (Bron: Security.NL). Automattic — de organisatie achter WordPress — roept alle gebruikers op om nú te updaten. Niet volgende maand, niet in het volgende sprintje: deze week.

Beginner-tip:Draai je zelf WordPress niet, maar staat er “powered by WordPress” onderaan je site, of gebruik je een WordPress-thema via Elementor of Divi? Dan draait je site op WordPress-kern en gelden deze updates óók voor jou. Bij twijfel: bel je websitebouwer of hoster vandaag.

Voor wie is dit dringend?

Elke ondernemer met een WordPress-site geraakt door een van deze versies:

Jouw WordPress-versieKwetsbaar voorUpdate naar
6.9.0 t/m 6.9.4WP2Shell + SQLi6.9.5
7.0.0 of 7.0.1WP2Shell + SQLi7.0.2
6.8.0 t/m 6.8.5Alleen SQLi6.8.6
7.1 betaWP2Shell + SQLi7.1 beta2
Ouder dan 6.8Niet kwetsbaar — maar zwaar verouderdOverweeg upgrade

De kern-fix zit in de 7.0.2-release van 17 juli 2026 (Bron: WordPress.org). Meer dan 43% van álle websites wereldwijd draait WordPress, en het grootste MKB-segment — webshops op WooCommerce, portfolios, agenda’s, ledenpagina’s — zit vrijwel altijd op de nieuwste of één-na-nieuwste hoofdversie. Als jij de laatste twee jaar niet actief hebt gewerkt aan een oudere versie vastprikken, val jij binnen de kwetsbare groep.

Hoe update je nú — in vijf minuten

De meeste MKB-sites draaien automatische updates, maar niet allemaal. Loop deze route:

  1. Log in op WordPress-beheer (jouwdomein.nl/wp-admin).
  2. Dashboard → Updates — bovenaan staat je huidige versie plus de knop “Nu bijwerken” als er iets klaarstaat.
  3. Klik ‘Nu bijwerken’. Bij grote sites (veel plugins, WooCommerce, custom-themes): eerst een back-up, dan de update. Bij een kleine bedrijfssite: gewoon klikken.
  4. Check je plugins meteen mee. Verouderde plugins zijn de gebruikelijke tweede inval — als je toch bezig bent, werk ze ook bij.
  5. Bij een beheerde host (Hostnet, TransIP, Antagonist, Combell, SiteGround, Kinsta): mail of bel om te bevestigen dat 7.0.2 of 6.9.5 binnen 48 uur draait. De meeste hosts patchen automatisch, maar je wilt zwart-op-wit weten wanneer.

Beginner-tip:Weet je niet welk hoster je gebruikt? Kijk in je jaarlijkse factuur, of vraag het aan je websitebouwer. Wie de site technisch beheert, is verantwoordelijk voor de update — maar úit onwetend ligt niet in je voordeel als er iets misgaat.

Als updaten nu écht niet kan

Soms zit een site vast op een oude WordPress-versie omdat een custom plugin of thema breekt bij de update. Dat kán, maar dan moet je een tijdelijke muur bouwen. Twee opties, allebei door Searchlight Cyber en Wiz aangeraden:

  1. WAF-blokkade: zet een filter op je Web Application Firewall die verkeer naar /wp-json/batch/v1 en ?rest_route=/batch/v1 blokkeert. Cloudflare (gratis abonnement is genoeg), Sucuri en Wordfence hebben hier direct een regel voor.
  2. Plugin-lapmiddel: installeer een plugin die anonieme REST API-toegang uitschakelt, zoals “Disable REST API” of “WPS Hide Login”.

Beide zijn tijdelijk. Het echte werk is de update; deze mitigaties kopen je 3-7 dagen om het rustig te plannen (Bron: Wiz Research).

Ben je al gehackt? Herken de sporen

Wiz Research zag drie soorten backdoors op geïnfecteerde sites verschijnen:

  • Kleine PHP-oneregelaars die opdrachten uitvoeren via een geheim wachtwoord in de POST-request en HTTP 404 teruggeven om detectie te ontlopen.
  • 150 KB grote nep-plugins verkleed als “CMSmap” — een bestaande legitieme security-tool waarvan de naam gekaapt is. Deze bevatten een grafische interface, database-toegang en meerdere manieren om extra rechten te veroveren.
  • Custom REST-endpoints die commando’s uitvoeren via een base64-geëncodeerde parameter — bijna onzichtbaar in normale logs.

Wat kan je zelf checken zonder security-expert?

  1. Plugin-lijst — zie je plugins die je niet zelf installeerde? Verwijder ze. “CMSmap”, of iets met een nietszeggende naam zoals “gg-” of “morning” is verdacht.
  2. Beheerders — Instellingen → Gebruikers → filter op “Beheerder”. Onbekende namen? Vraag onmiddellijk om verwijdering en verander alle wachtwoorden.
  3. Server-logs (via je hosting-paneel of FTP): zoek naar HTTP 207-responses op /wp-json/batch/v1. Dat is bijna altijd misbruik (Bron: Wiz Research).

Vind je iets? Neem een schone back-up (van vóór 17 juli), reset alle admin-wachtwoorden, en overweeg een schone WordPress-installatie met terugzet van alleen de content. Doe dat nooit alleen als je twijfelt — een half-schoongemaakte site is een sluipschutter die over drie maanden terugkeert.

Wat dit verhaal echt betekent

Er is een grotere strekking die niet in de patch-instructie past, maar wel in je hoofd hoort te blijven zitten. Adam Kues ontdekte WP2Shell met OpenAI’s GPT-5.6 Sol Ultra — het recent uitgerolde topmodel uit de Sol-familie. Het hele traject van “ik heb de WordPress-broncode geladen” naar “ik heb een werkend exploit” duurde tien uur en kostte ongeveer $25 aan compute — ruwweg een halve week gebruik op een $200 API-abonnement. Op de zwarte markt is een WordPress-RCE-exploit bij bepaalde brokers $500.000 waard (Bron: Searchlight Cyber).

Zeg dat rekenen goed: één onderzoeker vindt in tien uur met circa $25 aan compute iets waar de zwarte markt een half miljoen voor betaalt. Dat is een enorm rendement — en het betekent dat het onderzoeksmodel dat vroeger een team van tien mensen en drie maanden vroeg, nu binnen bereik ligt van elke slimme individu met een OpenAI-abonnement. De drempel om kritieke lekken te vinden is deze zomer gekelderd. WordPress is nummer één op wereldwijd webverkeer, dus er zit een generatie AI-gevonden lekken aan te komen, van alle grote open-source projecten.

Wat dat voor jou als ondernemer betekent: updaten wordt geen jaarlijkse hygiëne meer, maar wekelijkse discipline. Zet automatische updates aan waar het kan, koop een beheerd hosting-abonnement waar dat niet kan, en zorg dat er iemand in je bedrijf verantwoordelijk is voor “hebben we deze week gepatcht?”. Sluit aan bij een security-nieuwsbrief zoals Security.NL of laat je host je waarschuwen. In een wereld waar AI-modellen exploits vinden voor de prijs van een boterham, is 48 uur uitstel wat vroeger 30 dagen was.

Gevorderden:De WP2Shell-chain misbruikt de WordPress REST API batch-endpoints om unauthenticated code execution te bereiken. Als je zelf incidents onderzoekt: HTTP 207 Multi-Status responses op batch-verzoeken zijn een high-fidelity indicator, plus user-agent-strings metwp2shellofrezwp2shell— die duiden op purpose-built exploitation-frameworks. Wiz heeft de volledige IOC-lijst gepubliceerd inclusief SHA1-hashes van vijf webshell-varianten en zes IP-adressen die actief scanten (Bron: Wiz Research).

Tot slot: hoe voorkom je dit de volgende keer?

Er komt een volgende keer — dat is zo zeker als de dinsdag. Drie gewoontes waarmee je de meeste ellende voorkomt:

  1. Automatische WordPress-updates aan (Instellingen → Algemeen → Updates automatisch). Voor kern én plugins.
  2. Beheerd hosting waar de host verantwoordelijk is voor security-patches — mits ze het zwart-op-wit bevestigen in hun SLA.
  3. Wekelijkse check — iemand in je team (of jij zelf, 5 min per week) die inlogt en Dashboard → Updates checkt. Wat 30 minuten per maand kost, spaart je een verwoestend weekend.

En voor de bredere AI-security-context waarin dit soort lekken de nieuwe norm worden: onze praktijkgids AI-agents betrouwbaar inzetten legt uit hoe je AI-tools in je bedrijf zo inricht dat één slecht moment niet je hele operatie omtrekt. Voor een breder overzicht van hoe de dreiging verandert, geeft het laatste AI-nieuws doorlopend het overzicht.

Voor nu: log in, klik update, ga door. Doe het vóór de vrijdagavond.

Veelgestelde vragen

Welke WordPress-versie heb ik en hoe update ik?

Log in op je WordPress-beheer, ga naar Dashboard → Updates. Bovenaan staat je huidige versie. Draai je 6.9.x, update naar 6.9.5. Op 7.0.x: naar 7.0.2. Op 6.8.x: naar 6.8.6. Klik op 'Nu bijwerken' — automatische updates staan bij veel hosts standaard aan, controleer of het al is gebeurd. Beheert je hoster (Hostnet, TransIP, Antagonist, Combell) de updates? Bel of mail even om te bevestigen dat 7.0.2 of de bijbehorende fix binnen 48 uur draait.

Wat is WP2Shell eigenlijk?

WP2Shell is een keten van twee lekken in WordPress-kern (CVE-2026-63030 en CVE-2026-60137) die samen een aanvaller volledige controle geeft over je server, zonder dat die eerst hoeft in te loggen. De ontdekker gebruikte AI om binnen tien uur van 'ik lees de code' naar 'ik heb een werkend exploit' te gaan. Sinds 17 juli is het exploit publiek — script kiddies kunnen het nu ook draaien.

Loop ik risico als ik alleen een informatieve WordPress-site heb, geen webshop?

Ja. Het lek werkt op elke standaard WordPress-installatie sinds versie 6.9 (december 2025). Wat een aanvaller doet zodra hij binnen is: backdoor-plugin uploaden, database-toegang misbruiken voor phishing-mails vanuit jouw domein, of je site inzetten voor cryptomining. Een 'onbelangrijke' bedrijfssite die naar spam gaat schaadt je domein-reputatie voor jaren.

Wat als ik niet direct kan updaten?

Zet als noodmaatregel een filter op je Web Application Firewall (WAF) die verkeer naar /wp-json/batch/v1 en ?rest_route=/batch/v1 blokkeert. Cloudflare, Sucuri en Wordfence hebben hier vaak een klik-oplossing voor. Of installeer een plugin die anonieme REST API-toegang uitschakelt. Beide zijn tijdelijke lapmiddelen — de echte oplossing is updaten, en snel.

Hoe controleer ik of mijn site al is gehackt?

Kijk in je server-logs naar HTTP 207-responses op /wp-json/batch/v1 — dat is een sterke indicator van misbruik. Check je plugin-lijst op onbekende namen (zoals 'CMSmap' of plugins die je zelf nooit installeerde). Kijk of er nieuwe admin-gebruikers zijn toegevoegd. Bij twijfel: back-up van de database, schone WordPress-installatie, of schakel een expert in — een gecompromitteerde site opknappen kost weken.

Bronnen

Waar deze informatie vandaan komt.