Aanvallers maken actief misbruik van een combinatie van twee recent ontdekte kwetsbaarheden in WordPress, aangeduid als WP2Shell. De combinatie van de lekken maakt onbevoegde remote code-uitvoering mogelijk op getroffen websites. WordPress heeft inmiddels beveiligingsupdates uitgebracht en geforceerde automatische updates ingeschakeld.
Twee kwetsbaarheden in WordPress, geregistreerd onder CVE-2026-60137 en CVE-2026-63030, worden actief uitgebuit. De lekken zijn samen aangeduid als WP2Shell en treffen WordPress-versies 6.9.0 tot en met 6.9.4 en 7.0.0 tot en met 7.0.1. Volgens de betrokken onderzoekers kan een anonieme aanvaller met deze kwetsbaarheden een standaard WordPress-installatie zonder plug-ins aanvallen.
CVE-2026-60137 betreft een kwetsbaarheid met hoge ernst die SQL-injecties mogelijk maakt. CVE-2026-63030 is als kritiek geclassificeerd en maakt willekeurige code-uitvoering mogelijk. Door beide kwetsbaarheden te combineren kan een aanvaller onbevoegde remote code-uitvoering bereiken op de getroffen WordPress-websites.
Updates automatisch geïnstalleerd
WordPress heeft op 19 juli beveiligingsupdates uitgebracht in de vorm van versies 6.9.5 en 7.0.2. Daarnaast is de beveiligingsfix ook teruggeporteerd naar de nog ondersteunde 6.8-reeks met versie 6.8.6. Websites die op WordPress 6.8.6 draaien, zijn daarmee eveneens beschermd en hoeven niet naar versie 7.0.2 te upgraden.
Vanwege de ernst van de situatie heeft het WordPress.org-team geforceerde updates ingeschakeld via het auto-update-systeem voor websites die de kwetsbare versies draaien. Beheerders van websites waarop automatische updates zijn uitgeschakeld, moeten de beveiligingsupdate handmatig installeren om het risico weg te nemen.
Snel misbruikt
Securityonderzoekers van Patchstack, Hexastrike en WatchTowr melden aan SecurityWeek dat cybercriminelen de kwetsbaarheden kort na de openbaarmaking al op grote schaal zijn gaan misbruiken. Volgens de onderzoekers onderstreept de snelheid waarmee de aanvallen op gang kwamen het belang van het zo snel mogelijk installeren van beveiligingsupdates voor WordPress.
Volgens WordPress zijn de versies 6.9.0 tot en met 6.9.4 en 7.0.0 tot en met 7.0.1 kwetsbaar voor de WP2Shell-aanvalsketen. De beveiligingsupdates 6.8.6, 6.9.5 en 7.0.2 bevatten de benodigde patches.