WordPress brengt patch uit voor wp2shell-lek dat aanvallers code laat uitvoeren
In dit artikel:
Beveiligingsbedrijf Searchlight Cyber heeft twee ernstige kwetsbaarheden in de WordPress-kern ontdekt waarmee aanvallers op afstand code kunnen uitvoeren op websites. De zogenoemde wp2shell-aanval werkt zonder plug-ins en treft vooral WordPress-versies vanaf 6.9.0, maar ook 6.8.x bleek deels kwetsbaar. Aanvallers kunnen CVE-2026-60137, een SQL-injectie in WP_Query, combineren met CVE-2026-63030 in de REST-api om authenticatie te omzeilen en code uit te voeren. Volgens beveiligingsbedrijven wordt het lek al actief misbruikt. WordPress heeft de problemen gedicht in 6.9.5 en 7.0.2, en voor 6.8.x in 6.8.6. Installaties met automatische updates worden uit veiligheidsoverwegingen bijgewerkt, maar beheerders die die functie hebben uitgeschakeld moeten zelf ingrijpen.
Vandaag Inside Oranje: Bas Nijhuis over volledig vuurwerkverbod: 'Gaan mensen zich echt niet aan houden'