Duitse overheid waarschuwt dat WordPress-lek tot grote verstoringen kan leiden

maandag, 20 juli 2026 (10:52) - Security.NL

In dit artikel:

De Duitse cyberautoriteit BSI waarschuwt dat een ernstige kwetsbaarheid in WordPress, bekend als CVE-2026-63030 of WP2Shell, direct kan worden misbruikt om code uit te voeren op webservers. Daardoor kunnen websites worden overgenomen en bedrijfsprocessen ernstig verstoord raken. Het BSI gaf het lek code oranje, de op één na hoogste urgentie, en roept organisaties op om onmiddellijk maatregelen te nemen.

Volgens beveiligingsbedrijven Searchlight Cyber en Wordfence zit het probleem in het REST API batch request-endpoint, waarmee aanvallers controles op gebruikersinvoer kunnen omzeilen en vervolgens SQL-injectie kunnen uitvoeren. Dat kan uitmonden in remote code execution. Inmiddels is er proof-of-concept-exploitcode online verschenen, en het Nederlandse NCSC waarschuwde al voor vermoedelijk snel misbruik. Hexastrike zegt dat aanvallen al plaatsvinden.

WordPress is met ruim 41 procent marktaandeel het populairste CMS ter wereld en draait naar schatting op meer dan een half miljard websites. Hoewel WordPress updates automatisch kan installeren, is dat niet op alle sites ingeschakeld, waardoor veel beheerders mogelijk zelf moeten ingrijpen.

BEKIJK OOK:

De Oranjezomer: Jan Slagter heeft opvallende bijnaam voor Victor Vlam: 'Zo noemen we hem thuis'