Meldingen: Kritieke beveiligingsupdate voor WordPress – Direct handelen aanbevolen

Gepubliceerd: 22.07.2026

Er zijn twee kritieke kwetsbaarheden ontdekt in WordPress Core, geregistreerd als CVE-2026-63030 en CVE-2026-60137. Samen worden deze kwetsbaarheden ook wel aangeduid als wp2shell.

Wanneer beide kwetsbaarheden worden gecombineerd, kan een niet-geauthenticeerde aanvaller op een standaard WordPress-installatie remote code execution (RCE) uitvoeren. Dit betekent dat een aanvaller mogelijk volledige controle over een website en de onderliggende hostingomgeving kan verkrijgen.

Wie loopt risico?

Alle websites die gebruikmaken van een kwetsbare versie van WordPress Core kunnen getroffen zijn.

Controleer daarom zo spoedig mogelijk welke WordPress-versie uw website gebruikt.

Beschikbare beveiligingsupdates

De kwetsbaarheden zijn opgelost in de volgende WordPress-versies:

* WordPress 7.1 Beta 2
* WordPress 7.0.2
* WordPress 6.9.5
* WordPress 6.8.6

Wij adviseren om uw website zo snel mogelijk naar één van deze versies (of een nieuwere versie) bij te werken.

Tijdelijke maatregelen

Wanneer een directe update tijdelijk niet mogelijk is, adviseren wij de volgende maatregelen totdat de update uitgevoerd kan worden:

* Blokkeer de volgende REST API-routes via uw webserver of Web Application Firewall (WAF):
* /wp-json/batch/v1
* rest_route=/batch/v1
* Schakel de WordPress REST API tijdelijk uit indien dit binnen uw omgeving mogelijk is.

Let op: deze maatregelen zijn uitsluitend tijdelijk en vervangen geen beveiligingsupdate.

Vservs Advies

Wij adviseren al onze WordPress-klanten om onmiddellijk te controleren of hun website een kwetsbare versie gebruikt en de beveiligingsupdate zo snel mogelijk uit te voeren.

Heeft u een Managed Hosting-omgeving bij Vservs en heeft u hulp nodig? Neem dan contact op met onze supportafdeling. Wij helpen u graag bij het veilig uitvoeren van de update.