WordPress Lost Kritieke Beveiligingslek Op: Dit Moet Je Direct Weten

Op 17 juli 2026 bracht WordPress een spoedige veiligheidsupdate uit: versie 7.0.2. Dit is geen gewone update. Het repareert een combinatie van twee beveiligingslekken waarmee een aanvaller volledige controle over je website kan krijgen, zonder wachtwoord of speciale toegang.

Heb je een WordPress-website — voor jezelf, je klanten of je bedrijf — dan is dit wat er is gebeurd, of je mogelijk risico loopt en wat je precies moet doen.

Wat is er aan de hand?

Beveiligingsonderzoekers ontdekten twee verbindingen van kwetsbaarheden in de kern van WordPress die samen een ernstig lek vormen:

  • Eerste kwetsbaarheid (CVE-2026–60137): een SQL-injectie in de WP_Query-component. Hierdoor kan een aanvaller je database misleiden om informatie te onthullen of te veranderen — zonder in te loggen. Dit geldt voor WordPress 6.8 en hoger.
  • Tweede kwetsbaarheid (CVE-2026–63030): een verwarringsfout in de routing van de REST API batch-endpoint (versie 6.9.0–6.9.4 en 7.0.0–7.0.1). In combinatie met de eerste kwetsbaarheid kan dit leiden tot remote code execution (RCE). Hiermee kan een aanvaller willekeurige commando’s op je server uitvoeren — wat neerkomt op volledige controle over je website.

Beveiligingsbedrijf Searchlight Cyber noemde deze keten van kwetsbaarheden “WP2Shell”.

Belangrijk: dit lek zit in de WordPress-kern zelf. Niet in een plugin of thema, en niet veroorzaakt door verkeerde instellingen. Iedere WordPress-installatie die de getroffen versies draait, is potentieel kwetsbaar — zelfs zonder plugins.

Wie loopt gevaar?

WordPress VersieRisiconiveauWat te doen
6.8.0–6.8.5Middel (alleen SQLi)Update naar 6.8.6
6.9.0–6.9.4Kritiek (SQLi + RCE)Update naar 6.9.5
7.0.0–7.0.1Kritiek (SQLi + RCE)Update naar 7.0.2
7.1 betaKritiek (SQLi + RCE)Update naar 7.1 Beta 2
Voor 6.8Niet kwetsbaarGeen actie nodig

Hoe check je je versie: Log in op je WordPress-dashboard. Onderaan een beheerderspagina zie je het versienummer, of ga naar Dashboard → Updates.

Waarom is dit zo ernstig?

De meeste beveiligingsproblemen bij WordPress zitten in plugins of thema’s. Dit lek is anders:

  • Het zit in de WordPress-kern zelf. Elke installatie met een kwetsbare versie loopt risico.
  • Er is geen login nodig. Een aanvaller hoeft geen wachtwoord te raden of gebruikers te misleiden. Alleen een speciaal aanvraag sturen volstaat.
  • Er zijn geen bijzondere instellingen vereist. Zelfs standaard WordPress-installaties zijn kwetsbaar.
  • Het effect is volledig. Een aanvaller kan je database uitlezen, inhoud aanpassen, achterdeurtjes installeren en bijna alles wat de server kan.

Update: Dit risico is geen theorie meer. Binnen 24 uur na het bekendmaken werd actief misbruik gemeld en is er publieke code beschikbaar gekomen waarmee het lek benut kan worden. Met miljoenen WordPress-sites online is een niet-gepatchte installatie nu een actief doelwit.

Zoals beveiligingsbedrijf Rapid7 zei: “Organisaties mogen het ontbreken van meldingen over misbruik niet zien als laag risico.” Dit bleek terecht; het misbruik is begonnen.

Wat moet je direct doen?

Stap 1: Controleer je WordPress-versie

Log in via het beheerpaneel en controleer het versienummer.

  • Ben je op 6.8.x update dan naar 6.8.6.
  • Op 6.9.x update naar 6.9.5.
  • Op 7.0.x update naar 7.0.2.

Stap 2: Update WordPress

Via het dashboard (makkelijkst):

  1. Ga naar Dashboard → Updates
  2. Klik op “Nu bijwerken”
  3. Wacht tot de update voltooid is
  4. Controleer of het versienummer is gewijzigd

Let op: WordPress dwingt automatische updates af voor kwetsbare installaties, zelfs als auto-updates uitstaan. Vertrouw hier niet alleen op; controleer en update zelf handmatig. Automatische updates kunnen mislukken, vooral bij shared hosting.

Voor beheerders en ontwikkelaars:

  • Gebruik WP-CLI: wp core update
  • Of werk bij via je hostingpaneel
  • Vergeet de database niet: wp core update-db

Stap 3: Kan je nu niet direct updaten?

Als je nog niet direct kan updaten (bijvoorbeeld vanwege testprocessen), neem dan tijdelijke maatregelen:

  • Blokkeer kwetsbare eindpunten in je firewall (WAF) zoals Cloudflare of Sucuri:
    • Blokkeer /wp-json/batch/v1
    • Blokkeer ?rest_route=/batch/v1
  • Installeer een plugin die anonieme REST API-toegang blokkeert.

Deze maatregelen zijn tijdelijk en beperken mogelijk de functionaliteit van je site. Ze kopen alleen een paar uur extra tijd — update zo snel mogelijk!

Stap 4: Controleer je beveiliging

Na het updaten:

  • Controleer of je WordPress-versie de patch heeft
  • Bekijk of alle beheerdersaccounts kloppen (geen onbekende gebruikers)
  • Controleer of de website normaal werkt

Twijfel je of je site al het slachtoffer was van misbruik? Voer dan een security-scan uit of schakel een specialist in.

Waarom dit belangrijk is voor je bedrijf

Als je een WordPress-site voor je bedrijf runt, is dit een ernstig risico:

  • Bij kwetsbaarheid kan iedere bezoeker je site overnemen — zonder in te loggen.
  • Verwerk je klantgegevens, dan brengt een lek juridische en reputatiegevolgen mee.
  • Ligt je site eruit, dan mis je omzet per uur.
  • Ben je webontwikkelaar die sites beheert, dan moet je NU patchen en je sites controleren.

De oplossing is eenvoudig en gratis. De prijs van niets doen kan je hele online aanwezigheid zijn.

Breder perspectief

Deze kwetsbaarheid past in een trend van 2026: er komen vaker en ernstigere lekken in WordPress-kern voor. Vooral de REST API — sterk uitgebreid in recente versies — is kwetsbaar.

De boodschap: WordPress updaten is niet langer optioneel. Het is de belangrijkste beveiligingsmaatregel die je kunt nemen.

Gebruik je nog geen automatische updates? Zet die nu aan. Beheer je meerdere sites? Monitor ze om altijd up-to-date te zijn.

Twijfel je of er nog meer lekken zijn? Een snelle scan geeft binnen een minuut inzicht.

Samenvatting

  • Wat: WordPress 7.0.2 dicht twee lekken (CVE-2026–60137 en CVE-2026–63030) die samen onbevoegde remote code execution mogelijk maken
  • Wie: Versies 6.8 en later zijn getroffen, afhankelijk van de kwetsbaarheid
  • Wanneer: Patch uitgebracht 17 juli 2026; binnen 24 uur actieve misbruikmelding en publieke exploitcode
  • Impact: Volledige serverovername zonder login, plugins niet nodig
  • Actie: Update direct naar 6.8.6, 6.9.5 of 7.0.2. Kan dat niet, blokkeer /wp-json/batch/v1 tijdelijk in je firewall

De patch is gratis. Het risico van niets doen is dat niet.

  • Eater

    vraag en ik antwoord

    Related Posts

    VirtualBox 7.2.14 Uitgebracht met Eerste Ondersteuning voor Linux Kernel 7.2

    Oracle heeft vandaag VirtualBox 7.2.14 uitgebracht, de zevende onderhoudsupdate in de laatste VirtualBox 7.2-serie van hun open-source, gratis en multiplatform virtualisatiesoftware voor Linux, Solaris, macOS en Windows. Deze update komt…

    WordPress Lost Kritieke Beveiligingslek Op: Dit Moet Je Direct Weten

    Op 17 juli 2026 bracht WordPress een spoedige veiligheidsupdate uit: versie 7.0.2. Dit is geen gewone update. Het repareert een combinatie van twee beveiligingslekken waarmee een aanvaller volledige controle over…

    Geef een reactie