Op 17 juli 2026 zijn twee kritieke kwetsbaarheden in WordPress Core, bekend als CVE-2026-63030 en CVE-2026-60137, openbaar gemaakt. Deze kwetsbaarheden vormen samen een pre-authenticatie remote code execution (RCE) keten, aangeduid als "wp2shell". De kwetsbaarheden werden ontdekt door Searchlight Cyber met behulp van OpenAI GPT 5.6 Sol en treffen standaard WordPress-installaties vanaf december 2025. Hierdoor kunnen aanvallers zonder inloggegevens op afstand code uitvoeren.
Uit gegevens blijkt dat bij publicatie ongeveer 60% van de organisaties met WordPress ten minste één kwetsbare instantie had, waarvan 25% direct via internet toegankelijk was. Binnen 24 uur na publicatie daalden deze aantallen naar respectievelijk 50% en 10%, doordat organisaties patches toepasten. De kwetsbaarheden zijn verholpen in een vendor-fixed release.
Direct na publicatie verschenen meerdere proof-of-concept exploits, aanvankelijk gericht op SQL-injectie in standaard WordPress-configuraties met beperkte RCE-mogelijkheden. Later werden POCs ontwikkeld die RCE op willekeurige doelen mogelijk maken. Diverse actoren maken inmiddels succesvol gebruik van deze kwetsbaarheden tegen zelfgehoste WordPress-instanties in de cloud.
Na succesvolle exploitatie worden onder andere kwaadaardige plugins geüpload via de plugin-installatiepagina, waarmee persistente backdoors worden geïnstalleerd. Daarnaast worden gebruikersnamen en e-mailadressen van beheerders verzameld via de WordPress REST API. Ook zijn pogingen tot lokale bestandsinclusie waargenomen. Deze activiteiten tonen aan dat de kwetsbaarheden actief worden misbruikt om controle over WordPress-omgevingen te verkrijgen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *