Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat aanvallers op korte termijn misbruik zullen maken van een kritieke kwetsbaarheid in WordPress. Deze kwetsbaarheid, bekend onder de naam wp2shell, maakt het mogelijk voor een ongeauthenticeerde aanvaller om WordPress-sites op afstand over te nemen.
De kwetsbaarheid (zie CVE-2026-63030) bevindt zich in de WordPress Core, de standaardsoftware van WordPress. Volgens W3Techs draait meer dan 41 procent van alle websites wereldwijd op WordPress, waardoor het aanvalsoppervlak zeer groot is. Misbruik is mogelijk zonder voorwaarden en treft standaard WordPress-installaties, in tegenstelling tot veel eerdere aanvallen die vaak gericht waren op kwetsbaarheden in plug-ins of thema’s.
De kwetsbaarheid werd ontdekt door het cybersecuritybedrijf Searchlight Cyber. Vanwege de ernst en het grote bereik zijn details nog niet openbaar gemaakt, maar er is inmiddels proof-of-concept exploitcode beschikbaar gekomen. Automattic, de ontwikkelaar van WordPress, heeft updates uitgebracht in versies 6.8.6, 6.9.5 en 7.0.2 om het lek te dichten. WordPress-gebruikers worden dringend geadviseerd hun websites direct te updaten.
Daarnaast heeft cybersecuritybedrijf Eye Security twee tools vrijgegeven waarmee beheerders kunnen controleren of hun sites gepatcht zijn of mogelijk via het wp2shell-lek zijn gehackt. Het NCSC benadrukt dat kwetsbaarheden in contentmanagementsystemen structureel aantrekkelijk zijn voor kwaadwillenden en verwacht daarom dat deze kwetsbaarheid snel zal worden uitgebuit.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *