Kritieke WordPress-kwetsbaarheid wp2shell: Aanvallers kunnen je site overnemen, zonder in te loggen
20 juli 2026
CVE-2026-63030 (wp2shell) is een kritieke WordPress-kernelkwetsbaarheid waarmee een anonieme aanvaller zonder authenticatie volledige controle over een site kan overnemen. Publieke PoC is al beschikbaar. Update nu naar 6.9.5 of 7.0.2.
CVE-2026-63030, bekend als "wp2shell", is een kwetsbaarheid in WordPress core waarmee een aanvaller zonder authenticatie op afstand code uitvoert. De aanval combineert routeverwarring in het REST batch-endpoint /wp-json/batch/v1 (CWE-436) met een SQL-injectie in de WP_Query-parameter author__not_in (CVE-2026-60137). Een anonieme aanvaller voert code uit op een kale installatie, zonder plugins en zonder account. Publiek bereikbare WordPress-sites lopen het meeste risico: marketingsites, multi-tenant hostingomgevingen en klantportalen. Werkende proof-of-concept-code is al openbaar.
De officiële bronnen spreken elkaar tegen over de ernst. De CNA en NVD noteren CVSS 9.8 (Critical), de CISA-ADP-beoordeling 7.5 (High). Behandel de kwetsbaarheid hoe dan ook als kritiek: geen authenticatie nodig, bereikbaar via internet, volledige overname. Inventariseer nu elke installatie, ook vergeten subdomeinen en stagingomgevingen, en update vandaag nog naar 6.9.5 of 7.0.2. Kunt u niet direct patchen? Blokkeer dan op de WAF zowel /wp-json/batch/v1 als de queryparameter rest_route=/batch/v1. Eén van de twee blokkeren is niet genoeg.
Het grootste risico ligt bij shared hosting en agencyomgevingen, waar honderden sites achter één beheerlaag draaien. Eén ongepatchte installatie geeft een anonieme aanvaller eerst leestoegang tot de database. Zodra hij de admin-hash achterhaalt, uploadt hij een plugin en voert code uit. Op platte netwerken gebruikt hij die toegang vervolgens om zich tussen tenants te verplaatsen. WordPress 6.8 is alleen kwetsbaar voor de SQL-injectie, dus patch ook die versie.
Het venster wordt snel kleiner. Van patch naar publieke PoC duurde minder dan 48 uur, en Cloudflare leverde WAF-regels op de dag van de disclosure. Als één request zonder authenticatie volstaat, begint het massaal scannen binnen enkele dagen.
Hoe DEFION helpt
DEFION helpt klanten hun WordPress-exposure in kaart te brengen, patching over grote omgevingen te prioriteren, te jagen op de batch-endpoint-requests die op misbruik wijzen, en het management te briefen wanneer een site al is gecompromitteerd. Bekijk onze Web Application Pentest, Managed Threat Hunting en Incident Response, of neem direct contact op als u wilt weten hoe uw WordPress-exposure eruitziet.
®