Kritiek wp2shell beveiligingslek in WordPress + fix in versie 7.0.2

Beveiligingslek in WordPress

Op vrijdagavond 17 juli 2026 is WordPress 7.0.2. uitgebracht. In deze versie worden er twee kritieke beveiligingslekken gedicht. In dit artikel lees je onder andere wat de risico’s zijn, waarom je als de wiedeweerga moet updaten (als je dat nog niet gedaan hebt) en waar je alert op moet zijn.

Risico’s van het wp2shell beveiligingslek

De twee beveilingslekken kunnen, als ze ‘gecominbeerd ingezet’ worden, een website volledig overnemen. Hiervoor hoeven geen andere kwetsbaarheden of plugins aanwezig te zijn, enkele een kale WordPress installatie is al voldoende, omdat het lek in de WordPress core (ofwel de WordPress bestanden) zit. Heb je je WordPress website nog niet geüpdatet naar versie 7.0.2, zorg dan dat je dat nu direct doet en controleer op wijzigingen (hier lees je verder in het artikel meer over).

Klanten met een onderhoudsplan

Zit je website in mijn onderhoudsplan? Dan is deze update kort na de release al doorgevoerd op je website. Hackers houden namelijk geen rekening met kantoortijden, dus ik werk ook daarbuiten als dat nodig is, zoals nu het geval was.

Klanten of lezers zonder onderhoudsplan

Al binnen enkele uren nadat het lek gepubliceerd was, waren er al aanvallen gedetecteerd. Als je niet in mijn onderhoud zit, controleer dan op welke WordPress versie je website draait. De getroffen versies waarbij de website volledig overgenomen kan worden zijn 6.9.x en 7.0.x. Versie 6.8.x is getroffen door 1 van de 2 kwetsbaarheden, maar ook hier is updaten absoluut noodzakelijk. Vanaf de WordPress versies 6.8.6, 6.9.5 en 7.0.2 is het weer veilig, omdat deze versies een beveiligingspatch (update die het lek dicht) bevatten.

Wees alert op wijzigingen

Staan er onbekende beheerdere accounts, plugins of thema’s op je website?

  • Noteer de namen van de onbekende beheerder accounts en verwijder deze.
  • Zet niet in paniek een back-up terug. Je weet namelijk niet of een back-up wél schoon is, je wist er sporen mee uit die nuttig zijn bij de analyse en je verliest er je recente data mee.
  • Neem contact op met een expert om je website te laten checken en opschonen.

Is WordPress nog wel veilig?

Dit lek zal ongetwijfeld weer gebruikt gaan worden als ‘marketingcampagne’ voor partijen die niet met WordPress (willen) werken. Partijen die werken met gesloten systemen werken of met een eigen systeem. Dit soort incidenten worden vaker gebruikt voor ‘bangmakerij’ om mensen te overtuigen over te stappen naar een systeem waar de betreffende partij mee wilt werken. Daarom wil ik hier ook even kort aandacht aan besteden:

  • Zodra het lek bekend werd heeft WordPress een update uitgebracht en gedicht.
  • Het lek is bekend gemaakt en ze zijn er transparant over geweest.
  • Het is voor het eerst in 10 jaar tijd dat er een lek van deze omvang is geweest. De meeste gehackte websites worden veroorzaakt door achterstallig onderhoud van plugins, thema’s of verouderde onderdelen die niet tijdig vervangen zijn.
  • Ook andere website systemen kunnen te maken hebben, of hebben al te maken gehad, met beveiligingslekken. Helaas ontkomen we daar in deze snel veranderde technische wereld bijna niet aan.

Is je website gehackt?

Is je website gehackt of heb je hier twijfels over? Laat je website dan controleren door een expert en indien nodig professioneel opschonen. Ik kan je hierbij ook helpen.