De Duitse overheid heeft een waarschuwing afgegeven over een ernstige kwetsbaarheid in WordPress die kan leiden tot grote verstoringen binnen organisaties. De kwetsbaarheid, aangeduid als CVE-2026-63030 en bekend onder de naam WP2Shell, maakt het mogelijk voor een ongeauthenticeerde aanvaller om code uit te voeren op de webserver waarop een WordPress-site draait.
WordPress is het meest gebruikte contentmanagementsysteem ter wereld, met een marktaandeel van meer dan 41 procent volgens W3Techs en naar schatting meer dan een half miljard websites die het platform gebruiken. Het beveiligingslek kan worden misbruikt via het REST API batch request endpoint, waarbij aanvallers de controle op gebruikersinvoer omzeilen. Dit leidt tot een SQL Injection-kwetsbaarheid die remote code execution mogelijk maakt. Cybersecuritybedrijf Wordfence heeft details over de kwetsbaarheid gepubliceerd nadat het aanvankelijk door Searchlight Cyber was gemeld, die vanwege de impact de details nog niet vrijgaf.
Proof-of-concept exploitcode is inmiddels online verschenen, en het Nationaal Cyber Security Centrum (NCSC) waarschuwde recent dat misbruik op korte termijn wordt verwacht. Volgens cybersecuritybedrijf Hexastrike vindt dit misbruik al plaats. Het Bundesamt für Sicherheit in der Informationstechnik (BSI), onderdeel van het Duitse ministerie van Binnenlandse Zaken, houdt eveneens rekening met actief misbruik van het lek.
Het BSI heeft de impact van deze kwetsbaarheid beoordeeld met code oranje, het op één na hoogste waarschuwingsniveau binnen hun vierkleurensysteem. Organisaties die WordPress gebruiken worden dringend geadviseerd om onmiddellijk updates te installeren, aangezien misbruik kan leiden tot ernstige verstoringen van de bedrijfsvoering. Hoewel WordPress automatische updates ondersteunt, is deze functie niet standaard ingeschakeld op alle websites, waardoor het risico op exploitatie toeneemt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *