Beveiligingsonderzoekers waarschuwen dat aanvallers twee kritieke kwetsbaarheden in WordPress actief exploiteren, die samen ongeauthentiseerde remote code execution (RCE) mogelijk maken en volledige overname van kwetsbare websites toelaten. Deze kwetsbaarheden, bekend onder de naam wp2shell en geregistreerd als CVE-2026-63030 en CVE-2026-60137, worden sinds kort massaal gescand en misbruikt.

Volgens Jake Knott, principal security researcher bij watchTowr, werd de exploitatie al vroeg op zaterdagmorgen (UTC) waargenomen, waarbij aanvankelijk publieke exploitcode werd gebruikt om gehashte credentials te exfiltreren. Kort daarna volgde remote code execution nadat meer details openbaar werden. Telemetrie van KEVIntel laat zien dat 13 unieke IP-adressen uit onder meer Nederland, Duitsland, het Verenigd Koninkrijk en Singapore betrokken zijn bij het misbruiken van CVE-2026-63030.

De exploitketen, ontdekt door Searchlight Cyber met behulp van OpenAI GPT 5.6 Sol, maakt het mogelijk voor ongeauthenticeerde aanvallers om via een enkele HTTP-aanvraag remote code uit te voeren op standaard WordPress-installaties vanaf december 2025. Technische details zijn vanwege de ernst van de kwetsbaarheden achtergehouden. Searchlight Cyber benadrukt dat er geen voorwaarden zijn voor de aanval en dat deze werkt op een standaard WordPress-installatie zonder plugins.

Volgens Cloudflare maakt CVE-2026-63030 ongeauthentiseerde remote code execution mogelijk, mits er geen persistent object cache wordt gebruikt. De SQL-injectie kwetsbaarheid CVE-2026-60137 is aanwezig vanaf WordPress 6.8, terwijl de RCE impact heeft vanaf versie 6.9. Intruder security engineer Ben Marr legt uit dat de exploit een tweedelige keten gebruikt waarbij CVE-2026-60137 een authenticatie-bypass veroorzaakt via een routeverwarring in de REST API batch endpoint. Dit stelt aanvallers in staat interne handlers aan te roepen zonder permissiecontrole. Daarnaast ontstaat de kwetsbaarheid door onvoldoende sanering van de parameter 'author__not_in' in WP_Query, wat manipulatie van databasequeries mogelijk maakt.

Data van Wiz, een dochterbedrijf van Google, toont aan dat bij publicatie van de CVE's 60% van de organisaties met WordPress ten minste één kwetsbare installatie had, en 25% een kwetsbare server direct aan het internet blootstelde. Deze aantallen nemen af naarmate patches worden toegepast. Na misbruik van de kwetsbaarheden zijn onder meer het uploaden van kwaadaardige plugins, het verzamelen van admin-gegevens, lokale bestandsinclusie-aanvallen en het plaatsen van een PHP-webshell waargenomen. Daarnaast is een 150 KB webshell ontdekt die zich voordoet als een legitieme WordPress security plugin CMSmap en fungeert als een volwaardige aanvalsplattform.

Wiz-onderzoekers melden ook dat er veel scanning-activiteit plaatsvindt zonder directe post-exploitatie, wat wijst op opportunistische massascans naast legitieme security scans. Tot op heden zijn er geen aanwijzingen voor laterale beweging of datadiefstal, maar monitoring en onderzoek lopen door.