Meldingen: Belangrijke beveiligingsupdate voor WordPress

Gepubliceerd: 13.08.2026

Op 6 augustus 2026 is een beveiligingslek in WordPress Core bekendgemaakt onder nummer CVE-2026-64638, ook wel aangeduid als XSS2Shell.

Het betreft een kwetsbaarheid in het WordPress-inlogscherm waarbij onder bepaalde omstandigheden via een zogenaamde reflected XSS-aanval kwaadaardige code kan worden uitgevoerd. Wanneer een ingelogde WordPress-beheerder succesvol wordt aangevallen, kan dit uiteindelijk leiden tot het uitvoeren van PHP-code binnen de betreffende website.

Vanwege de mogelijke impact adviseren wij WordPress-gebruikers deze beveiligingsupdate met hoge prioriteit uit te voeren.

Welke WordPress-installaties zijn betroffen?

De kwetsbaarheid is aanwezig in WordPress-versies waarvoor momenteel nog beveiligingsupdates worden uitgebracht, vanaf WordPress 4.7.0 tot en met 7.0.2.

WordPress heeft hiervoor beveiligingsupdates beschikbaar gesteld.

Gebruikt u WordPress, controleer dan of uw installatie inmiddels is bijgewerkt naar een versie waarin deze kwetsbaarheid is verholpen.

Wat moet u doen?

Wij adviseren om:

* WordPress Core zo spoedig mogelijk bij te werken naar de meest recente beschikbare beveiligde versie;
* ook oudere of niet meer actief gebruikte WordPress-installaties te controleren;
* plugins en thema’s waar mogelijk eveneens bij te werken;
* na de update te controleren of de website en het beheergedeelte correct functioneren.

Heeft u automatische WordPress Core-updates ingeschakeld, dan kan de beveiligingsupdate inmiddels automatisch zijn geïnstalleerd. Wij adviseren desondanks om de geïnstalleerde WordPress-versie te controleren.

Zeer oude WordPress-installaties

WordPress-installaties ouder dan versie 4.7 vallen buiten het huidige backport-beleid van WordPress. Hoewel de onderliggende kwetsbaarheid ook bij oudere installaties aanwezig kan zijn, worden hiervoor niet noodzakelijk afzonderlijke beveiligingsupdates uitgebracht.

Gebruikt u nog een dergelijke oude WordPress-versie, dan adviseren wij dringend om de website te laten upgraden naar een actuele en ondersteunde WordPress-versie.

Geen eenvoudige workaround

Voor deze kwetsbaarheid is geen eenvoudige workaround beschikbaar, zoals het blokkeren van één specifieke URL of WordPress REST API-route.

De oplossing bestaat uit het installeren van de officiële WordPress Core-beveiligingsupdate.

Hulp nodig?

Weet u niet zeker welke WordPress-versie uw website gebruikt of wilt u hulp bij het uitvoeren van de update? Neem dan gerust contact met ons op.

Bij Vservs helpen we u graag bij het controleren en veilig houden van uw website.

Vservs B.V.
Hosting & Server Solutions