WP2Shell-kwetsbaarheden in WordPress actief uitgebuit
Twee pas ontdekte kwetsbaarheden in WordPress, aangeduid als WP2Shell, worden actief misbruikt. De kwetsbaarheden zijn officieel geregistreerd onder de namen CVE-2026-60137 en CVE-2026-63030. WordPress-versies 6.9.0 tot en met 6.9.4 en 7.0.0 tot en met 7.0.1 zijn kwetsbaar.
De kwetsbaarheden maken het mogelijk voor een anonieme gebruiker om een standaard WordPress-installatie zonder plug-ins aan te vallen. CVE-2026-60137 is een kwetsbaarheid met hoge ernst die SQL-injecties mogelijk maakt, terwijl CVE-2026-63030 een kritieke kwetsbaarheid is die willekeurige code-uitvoering toestaat. Door beide kwetsbaarheden te combineren, kan een aanvaller onbevoegde remote code-uitvoering bereiken op de getroffen WordPress-websites.
Updates automatisch geïnstalleerd
WordPress heeft op 19 juli patches uitgebracht met de releases van versies 6.9.5 en 7.0.2. Vanwege de ernst van de situatie heeft het WordPress.org-team geforceerde updates ingeschakeld via het auto-update-systeem voor websites die de kwetsbare versies draaien.
Verschillende securityonderzoekers waaronder Patchstack, Hexastrike en WatchTowr melden aan SecurityWeek dat cybercriminelen het lek in korte tijd op grote schaal hebben uitgebuit.