Momenteel is er wereldwijd een toenemende golf van aanvallen op WordPress-websites. Cybercriminelen maken misbruik van kritieke kwetsbaarheden om kwetsbare systemen aan te vallen en, in het ergste geval, volledig de controle over te nemen.
Het is bijzonder cruciaal dat de kwetsbaarheid direct in de WordPress-kern ligt en niet in een plugin of thema. Dit kan invloed hebben op tal van WordPress-installaties.
We observeren momenteel ook een toenemend aantal beveiligingsincidenten in verband met gecompromitteerde WordPress-installaties als onderdeel van onze incidentresponsmissies. Dit onderstreept het belang van het tijdig updaten van getroffen systemen en het controleren op tekenen van compromittering.
In het volgende leert u hoe de aanvalsketen werkt, waarom deze een hoog risico vormt voor bedrijven en welke maatregelen nu worden aanbevolen.
Wat is er gebeurd?
De aanvalsketen bekend als “WP2Shell” combineert twee kwetsbaarheden (CVE-2026-63030 en CVE-2026-60137). Samen stellen ze aanvallers in staat databasequeries te manipuleren (SQL-injectie – het injecteren van databasecommando’s) en vervolgens hun eigen kwaadaardige code op de webserver uit te voeren (remote code execution – het uitvoeren van commando’s op afstand).
Voor de aanval zijn geen geldige inloggegevens vereist . In plaats daarvan gebruiken de aanvallers de kwetsbaarheden om beveiligingsmechanismen te omzeilen en controle te krijgen over een kwetsbare WordPress-installatie. Na een succesvolle compromis kunnen webshells (programma’s die aanvallers permanente externe toegang tot de server geven) of andere achterdeurtjes worden geïnstalleerd, kunnen websites worden gemanipuleerd, kan malware worden verspreid of kan vertrouwelijke data worden gestolen.
Waarom is dit zo belangrijk?
De aanvalsketen bereikt een van de hoogste mogelijke ernstniveaus met een CVSS-score van 9,8 van de 10 punten . Het is echter bijzonder cruciaal dat de kwetsbaarheid al actief wordt uitgebuit.
We observeren momenteel ook een toenemend aantal beveiligingsincidenten in verband met gecompromitteerde WordPress-installaties als onderdeel van onze incidentresponsmissies . In verschillende gevallen kregen aanvallers permanente toegang tot de webserver via geïnstalleerde webshells , stalen gevoelige gegevens of gebruikten gecompromitteerde systemen om andere websites binnen dezelfde hostingomgeving aan te vallen.
Omdat WordPress een van ’s werelds meest gebruikte contentmanagementsystemen (CMS) is en veel websites openbaar toegankelijk zijn, zoeken aanvallers automatisch naar kwetsbare installaties. Systemen die niet worden bijgewerkt, kunnen binnen korte tijd worden gecompromitteerd.
Wat wordt getroffen?
|
De volgende WordPress-versies zijn niet beïnvloed, aangezien de kwetsbaarheid daar al is opgelost. Je zou je systemen moeten updaten naar deze versies: |
|
Hoe kan ik mezelf beschermen?
Bedrijven en websitebeheerders moeten snel controleren of hun WordPress-installatie is getroffen en passende beschermingsmaatregelen nemen. In het bijzonder raden wij de volgende stappen aan:
Belangrijk: Een beveiligingsupdate voorkomt verdere aanvallen, maar verwijdert geen achterdeurtjes of malware die al zijn geïnstalleerd. Als er vermoedens is van een geslaagd compromis, moet het incident eerst forensisch worden onderzocht. Pas dan moet worden besloten of het systeem moet worden opgeschoond of hersteld om mogelijk bewijs veilig te stellen en de werkelijke omvang van de aanval te beoordelen.
Conclusie
De huidige golf van aanvallen illustreert opnieuw hoe snel cybercriminelen kritieke kwetsbaarheden in veelgebruikte webapplicaties uitbuiten. Vooral bij publiek toegankelijke systemen zoals WordPress kunnen er slechts enkele uren of dagen zitten tussen de publicatie van een beveiligingslek en de eerste aanvallen.
Bedrijven moeten daarom niet alleen de beschikbare beveiligingsupdates snel installeren, maar ook regelmatig hun systemen controleren op tekenen van compromittering. Dit omvat in het bijzonder de controle van gebruikersaccounts, geïnstalleerde extensies en webserverlogs.
Als je aanvallen op contentbeheersystemen en geschikte beschermingsmaatregelen van dichterbij wilt bekijken, vind je meer informatie in ons whitepaper “CMS Systems Under Attack“. Daarin tonen we typische aanvalsmethoden, veelvoorkomende kwetsbaarheden en bewezen maatregelen die effectief kunnen worden gebruikt om WordPress en andere CMS-oplossingen te beveiligen.
Wilt u op de hoogte blijven van actuele bedreigingen en beveiligingslekken?
Abonneer je op onze nieuwsbrief en ontvang belangrijke waarschuwingen, aanbevelingen voor actie en beoordelingen van actuele cyberrisico’s direct in je inbox.
Bronnen & Verdere informatie