AI Nieuws6 minBeginner

WordPress-lek Click2Shell: één klik van je beheerder is genoeg

Via het WordPress-lek Click2Shell installeert één aangeklikte link een thema op je site. Wat het is, welke versie het dicht en wat je als ondernemer nu doet.

Miniatuur diorama-illustratie bij artikel 'WordPress-lek Click2Shell: één klik van je beheerder is genoeg'
Inhoudsopgave5 secties
  1. Wat er aan de hand is
  2. Hoe ernstig is het?
  3. Waarom je naar 7.1.2 moet, niet naar 7.1.1
  4. Wat je als ondernemer nu doet
  5. Het grotere plaatje

Click2Shell is een lek in WordPress waarbij één link, aangeklikt door een ingelogde beheerder, ongevraagd een thema op je site installeert. In combinatie met een kwetsbaar thema kan een aanvaller zo code op je server draaien (Bron: pwn.ai). WordPress dichtte het lek op 17 september 2026. Update naar de nieuwste versie, 7.1.2, en loop daarna de vijf controles hieronder langs.

Wat er aan de hand is

Beveiligingsbedrijf pwn.ai meldde het lek op 22 augustus bij WordPress, leverde op 1 september een volledig werkende aanvalsketen aan en publiceerde de details op 18 september, een dag na de patch (Bron: pwn.ai). WordPress zelf omschrijft het zo: “Specially crafted URLs can automatically install and preview an inactive theme from WordPress.org”, met dank aan Paulos Yibelo en pwn.ai (Bron: WordPress.org).

Het mechanisme is een vertaalfout tussen twee onderdelen van WordPress. De catalogus leest de link als een gewone themanaam, maar de code in de browser van de beheerder neemt de oorspronkelijke tekst over, inclusief tekens die de aanvaller heeft toegevoegd. Daardoor drukt WordPress als het ware zelf op de knop Installeren. Omdat de beheerder al is ingelogd, heeft de aanvaller geen eigen account op je site nodig (Bron: The Hacker News).

Op zichzelf installeert het lek alleen echte thema’s uit de officiële catalogus. Gevaarlijk wordt het in combinatie met een thema dat zelf een gat heeft. pwn.ai liet dat zien met het thema Mobile Repair Zone 2.5.4, dat een onbeveiligde achtergrondfunctie had waarmee de aanvaller eigen code kon laten draaien (Bron: pwn.ai). Volgens SecurityWeek hebben meer dan 40 thema’s van derden zo’n onbeschermd installatieonderdeel (Bron: SecurityWeek).

Beginner-tip:“remote code execution” betekent dat een aanvaller op afstand zijn eigen programmacode op jouw webserver kan laten draaien. Dan kan hij in principe alles: een achterdeur plaatsen, je klantgegevens kopiëren of spam versturen vanaf jouw domein.

Hoe ernstig is het?

pwn.ai geeft het geforceerd installeren op zichzelf een CVSS-score van 7.1 (hoog) en de volledige keten 9.3 (kritiek), met de kanttekening dat er een klik van de beheerder nodig is (Bron: pwn.ai). Een CVE-nummer was er bij publicatie nog niet. Misbruik in het wild was bij de bekendmaking niet aangetoond (Bron: The Hacker News).

Die klik is minder geruststellend dan hij klinkt. Een beheerder die een mailtje krijgt over “een fout op je website” en de link opent terwijl hij nog in WordPress is ingelogd, is precies het scenario. In een klein bedrijf is de beheerder vaak ook de eigenaar, die tussen de bedrijven door mail leest.

Waarom je naar 7.1.2 moet, niet naar 7.1.1

Vijf dagen na Click2Shell, op 22 september 2026, bracht WordPress versie 7.1.2 uit tegen een ander, kritiek lek: CVE-2026-87902, waarmee een aanvaller zonder in te loggen onder bepaalde voorwaarden een PHP-bestand buiten de themamappen kan laten laden (Bron: WordPress.org). Ook 7.1.1 was daarvoor kwetsbaar. Oudere reeksen kregen 7.0.6 en 6.9.9 (Bron: The Hacker News).

Dat tweede lek wordt wel misbruikt. Volgens SecurityWeek begonnen aanvallers binnen enkele uren na de bekendmaking met scannen, waren er op 23 september de eerste inbraken en lag het aanvalsverkeer daarna op meer dan tien keer het volume van de eerste avond (Bron: SecurityWeek). Het patroon is bekend uit de waarschuwing die zeven Nederlandse veiligheidsdiensten op 24 september gaven: AI maakt het vinden en misbruiken van lekken sneller (Bron: NCTV).

Wat je als ondernemer nu doet

  1. Controleer je versie. Log in en ga naar Dashboard, Updates. Staat er geen 7.1.2 (of de nieuwste versie in je reeks), klik dan op Nu bijwerken. Sites met automatische achtergrondupdates krijgen de update volgens WordPress vanzelf (Bron: WordPress.org), maar controleer of hij is doorgekomen.
  2. Ruim thema’s op. Ga naar Weergave, Thema’s. Verwijder elk thema dat je niet gebruikt, en kijk extra goed naar thema’s die je niet herkent. Een ongevraagd geïnstalleerd thema is precies het spoor dat Click2Shell achterlaat.
  3. Klik niet als beheerder. Open links uit mail of chat niet in de browser waarin je als beheerder bent ingelogd. Log uit na je onderhoud, of gebruik voor het beheer een apart browserprofiel.
  4. Beperk het aantal beheerders. Geef collega’s die alleen blogs schrijven de rol Redacteur of Auteur, niet Beheerder. Minder beheerders betekent minder mensen die op de verkeerde link kunnen klikken.
  5. Laat je bouwer of hoster bevestigen. Beheert iemand anders je site, vraag dan schriftelijk op welke versie je draait en of de thema’s zijn nagelopen.

Gevorderden:zoek in je serverlogs naar verzoeken op de themapreview of de Customizer met ongebruikelijke tekens in de themanaam, en naar themamappen in wp-content/themes die je niet zelf hebt geplaatst. De technische details van de keten staan in hetverslag van pwn.ai.

Het grotere plaatje

Click2Shell is het derde ernstige WordPress-lek sinds juli, na WP2Shell in juli en het lek dat 7.1.2 dichtte. De lessen uit dat eerdere stuk gelden hier ook: automatische updates aan, weinig plugins en thema’s, en een back-up die je ook echt hebt teruggezet. Wil je weten waarom zulke lekken steeds sneller worden misbruikt, lees dan wat de waarschuwing van AIVD en NCTV voor jouw bedrijf betekent.

Veelgestelde vragen

Wat is Click2Shell?

Click2Shell is een lek in de kern van WordPress, gevonden door beveiligingsbedrijf pwn.ai. Opent een ingelogde beheerder een speciaal gemaakte link, dan installeert WordPress zelf een thema uit de officiële catalogus en toont het als voorbeeld, zonder dat iemand op Installeren klikt. Gecombineerd met een thema dat zelf een zwakke plek heeft, kan een aanvaller daarmee code op je server uitvoeren.

Welke WordPress-versie is veilig voor Click2Shell?

De fix zit in WordPress 7.1.1 van 17 september 2026 en is teruggezet naar alle oudere reeksen tot en met 4.7. Omdat WordPress op 22 september met 7.1.2 nog een kritiek lek dichtte, is 7.1.2 de versie om te draaien. Zit je op een oudere reeks, neem dan de nieuwste versie binnen die reeks, zoals 7.0.6 of 6.9.9.

Heeft Click2Shell een CVE-nummer?

Bij de publicatie had het lek nog geen CVE-nummer. Onderzoeker pwn.ai schrijft dat WordPress er later een toekent. Voor je eigen actie maakt het niet uit: het lek is gedicht in 7.1.1 en alles daarna.

Wordt Click2Shell al misbruikt?

Bij de publicatie van de details op 18 september was er volgens The Hacker News geen bewijs van misbruik in het wild. Dat geldt niet voor het lek dat WordPress op 22 september dichtte (CVE-2026-87902): volgens SecurityWeek begonnen aanvallers binnen enkele uren na bekendmaking met scannen en waren er op 23 september de eerste inbraken.

Werkt automatisch updaten voor dit lek?

Ja, als je site automatische achtergrondupdates ondersteunt, begint WordPress de update volgens de eigen aankondiging vanzelf. Controleer wel of hij echt is doorgekomen via Dashboard, Updates. Beheert je hoster of websitebouwer de updates, vraag dan na op welke versie je site draait.

Bronnen

Waar deze informatie vandaan komt.

  1. WordPress.org: WordPress 7.1.2 Releasewordpress.org