Wouter Hoeffnagel - 21 juli 2026

Cybercriminelen buiten WP2Shell-kwetsbaarheden in WordPress actief uit

Twee pas ontdekte kwetsbaarheden in WordPress, aangeduid als WP2Shell, worden actief misbruikt. De kwetsbaarheden zijn officieel geregistreerd onder de namen CVE-2026-60137 en CVE-2026-63030. WordPress-versies 6.9.0 tot en met 6.9.4 en 7.0.0 tot en met 7.0.1 zijn kwetsbaar.

Cybercriminelen buiten WP2Shell-kwetsbaarheden in WordPress actief uit image

De kwetsbaarheden maken het mogelijk voor een anonieme gebruiker om een standaard WordPress-installatie zonder plug-ins aan te vallen. CVE-2026-60137 is een kwetsbaarheid met hoge ernst die SQL-injecties mogelijk maakt, terwijl CVE-2026-63030 een kritieke kwetsbaarheid is die willekeurige code-uitvoering toestaat. Door beide kwetsbaarheden te combineren, kan een aanvaller onbevoegde remote code-uitvoering bereiken op de getroffen WordPress-websites.

Updates automatisch geïnstalleerd

WordPress heeft op 19 juli patches uitgebracht met de releases van versies 6.9.5 en 7.0.2. Vanwege de ernst van de situatie heeft het WordPress.org-team geforceerde updates ingeschakeld via het auto-update-systeem voor websites die de kwetsbare versies draaien.

Verschillende securityonderzoekers  waaronder Patchstack, Hexastrike en WatchTowr melden aan SecurityWeek dat cybercriminelen het lek in korte tijd op grote schaal hebben uitgebuit.

Clickhouse BN + BW Copaco BN +BW
Data Expo 2026 BN