Click2Shell is een lek in WordPress waarbij één link, aangeklikt door een ingelogde beheerder, ongevraagd een thema op je site installeert. In combinatie met een kwetsbaar thema kan een aanvaller zo code op je server draaien (Bron: pwn.ai). WordPress dichtte het lek op 17 september 2026. Update naar de nieuwste versie, 7.1.2, en loop daarna de vijf controles hieronder langs.
Wat er aan de hand is
Beveiligingsbedrijf pwn.ai meldde het lek op 22 augustus bij WordPress, leverde op 1 september een volledig werkende aanvalsketen aan en publiceerde de details op 18 september, een dag na de patch (Bron: pwn.ai). WordPress zelf omschrijft het zo: “Specially crafted URLs can automatically install and preview an inactive theme from WordPress.org”, met dank aan Paulos Yibelo en pwn.ai (Bron: WordPress.org).
Het mechanisme is een vertaalfout tussen twee onderdelen van WordPress. De catalogus leest de link als een gewone themanaam, maar de code in de browser van de beheerder neemt de oorspronkelijke tekst over, inclusief tekens die de aanvaller heeft toegevoegd. Daardoor drukt WordPress als het ware zelf op de knop Installeren. Omdat de beheerder al is ingelogd, heeft de aanvaller geen eigen account op je site nodig (Bron: The Hacker News).
Op zichzelf installeert het lek alleen echte thema’s uit de officiële catalogus. Gevaarlijk wordt het in combinatie met een thema dat zelf een gat heeft. pwn.ai liet dat zien met het thema Mobile Repair Zone 2.5.4, dat een onbeveiligde achtergrondfunctie had waarmee de aanvaller eigen code kon laten draaien (Bron: pwn.ai). Volgens SecurityWeek hebben meer dan 40 thema’s van derden zo’n onbeschermd installatieonderdeel (Bron: SecurityWeek).
Beginner-tip:“remote code execution” betekent dat een aanvaller op afstand zijn eigen programmacode op jouw webserver kan laten draaien. Dan kan hij in principe alles: een achterdeur plaatsen, je klantgegevens kopiëren of spam versturen vanaf jouw domein.
Hoe ernstig is het?
pwn.ai geeft het geforceerd installeren op zichzelf een CVSS-score van 7.1 (hoog) en de volledige keten 9.3 (kritiek), met de kanttekening dat er een klik van de beheerder nodig is (Bron: pwn.ai). Een CVE-nummer was er bij publicatie nog niet. Misbruik in het wild was bij de bekendmaking niet aangetoond (Bron: The Hacker News).
Die klik is minder geruststellend dan hij klinkt. Een beheerder die een mailtje krijgt over “een fout op je website” en de link opent terwijl hij nog in WordPress is ingelogd, is precies het scenario. In een klein bedrijf is de beheerder vaak ook de eigenaar, die tussen de bedrijven door mail leest.
Waarom je naar 7.1.2 moet, niet naar 7.1.1
Vijf dagen na Click2Shell, op 22 september 2026, bracht WordPress versie 7.1.2 uit tegen een ander, kritiek lek: CVE-2026-87902, waarmee een aanvaller zonder in te loggen onder bepaalde voorwaarden een PHP-bestand buiten de themamappen kan laten laden (Bron: WordPress.org). Ook 7.1.1 was daarvoor kwetsbaar. Oudere reeksen kregen 7.0.6 en 6.9.9 (Bron: The Hacker News).
Dat tweede lek wordt wel misbruikt. Volgens SecurityWeek begonnen aanvallers binnen enkele uren na de bekendmaking met scannen, waren er op 23 september de eerste inbraken en lag het aanvalsverkeer daarna op meer dan tien keer het volume van de eerste avond (Bron: SecurityWeek). Het patroon is bekend uit de waarschuwing die zeven Nederlandse veiligheidsdiensten op 24 september gaven: AI maakt het vinden en misbruiken van lekken sneller (Bron: NCTV).
Wat je als ondernemer nu doet
- Controleer je versie. Log in en ga naar Dashboard, Updates. Staat er geen 7.1.2 (of de nieuwste versie in je reeks), klik dan op Nu bijwerken. Sites met automatische achtergrondupdates krijgen de update volgens WordPress vanzelf (Bron: WordPress.org), maar controleer of hij is doorgekomen.
- Ruim thema’s op. Ga naar Weergave, Thema’s. Verwijder elk thema dat je niet gebruikt, en kijk extra goed naar thema’s die je niet herkent. Een ongevraagd geïnstalleerd thema is precies het spoor dat Click2Shell achterlaat.
- Klik niet als beheerder. Open links uit mail of chat niet in de browser waarin je als beheerder bent ingelogd. Log uit na je onderhoud, of gebruik voor het beheer een apart browserprofiel.
- Beperk het aantal beheerders. Geef collega’s die alleen blogs schrijven de rol Redacteur of Auteur, niet Beheerder. Minder beheerders betekent minder mensen die op de verkeerde link kunnen klikken.
- Laat je bouwer of hoster bevestigen. Beheert iemand anders je site, vraag dan schriftelijk op welke versie je draait en of de thema’s zijn nagelopen.
Gevorderden:zoek in je serverlogs naar verzoeken op de themapreview of de Customizer met ongebruikelijke tekens in de themanaam, en naar themamappen in wp-content/themes die je niet zelf hebt geplaatst. De technische details van de keten staan in hetverslag van pwn.ai.
Het grotere plaatje
Click2Shell is het derde ernstige WordPress-lek sinds juli, na WP2Shell in juli en het lek dat 7.1.2 dichtte. De lessen uit dat eerdere stuk gelden hier ook: automatische updates aan, weinig plugins en thema’s, en een back-up die je ook echt hebt teruggezet. Wil je weten waarom zulke lekken steeds sneller worden misbruikt, lees dan wat de waarschuwing van AIVD en NCTV voor jouw bedrijf betekent.
