Meldingen: Belangrijke beveiligingsupdate voor WordPress
Op 6 augustus 2026 is een beveiligingslek in WordPress Core bekendgemaakt onder nummer CVE-2026-64638, ook wel aangeduid als XSS2Shell.
Het betreft een kwetsbaarheid in het WordPress-inlogscherm waarbij onder bepaalde omstandigheden via een zogenaamde reflected XSS-aanval kwaadaardige code kan worden uitgevoerd. Wanneer een ingelogde WordPress-beheerder succesvol wordt aangevallen, kan dit uiteindelijk leiden tot het uitvoeren van PHP-code binnen de betreffende website.
Vanwege de mogelijke impact adviseren wij WordPress-gebruikers deze beveiligingsupdate met hoge prioriteit uit te voeren.
Welke WordPress-installaties zijn betroffen?
De kwetsbaarheid is aanwezig in WordPress-versies waarvoor momenteel nog beveiligingsupdates worden uitgebracht, vanaf WordPress 4.7.0 tot en met 7.0.2.
WordPress heeft hiervoor beveiligingsupdates beschikbaar gesteld.
Gebruikt u WordPress, controleer dan of uw installatie inmiddels is bijgewerkt naar een versie waarin deze kwetsbaarheid is verholpen.
Wat moet u doen?
Wij adviseren om:
* WordPress Core zo spoedig mogelijk bij te werken naar de meest recente beschikbare beveiligde versie;
* ook oudere of niet meer actief gebruikte WordPress-installaties te controleren;
* plugins en thema’s waar mogelijk eveneens bij te werken;
* na de update te controleren of de website en het beheergedeelte correct functioneren.
Heeft u automatische WordPress Core-updates ingeschakeld, dan kan de beveiligingsupdate inmiddels automatisch zijn geïnstalleerd. Wij adviseren desondanks om de geïnstalleerde WordPress-versie te controleren.
Zeer oude WordPress-installaties
WordPress-installaties ouder dan versie 4.7 vallen buiten het huidige backport-beleid van WordPress. Hoewel de onderliggende kwetsbaarheid ook bij oudere installaties aanwezig kan zijn, worden hiervoor niet noodzakelijk afzonderlijke beveiligingsupdates uitgebracht.
Gebruikt u nog een dergelijke oude WordPress-versie, dan adviseren wij dringend om de website te laten upgraden naar een actuele en ondersteunde WordPress-versie.
Geen eenvoudige workaround
Voor deze kwetsbaarheid is geen eenvoudige workaround beschikbaar, zoals het blokkeren van één specifieke URL of WordPress REST API-route.
De oplossing bestaat uit het installeren van de officiële WordPress Core-beveiligingsupdate.
Hulp nodig?
Weet u niet zeker welke WordPress-versie uw website gebruikt of wilt u hulp bij het uitvoeren van de update? Neem dan gerust contact met ons op.
Bij Vservs helpen we u graag bij het controleren en veilig houden van uw website.
Vservs B.V.
Hosting & Server Solutions